درک مجدد داده ها در زمینه ایرلندی

سیاست های حفظ داده ها پایه ای از مدیریت داده های مسئول برای شرکت هایی است که در ایرلند فعالیت می کنند.این سیاست ها مشخص می کنند که چه مدت انواع مختلف داده ها نگهداری می شوند، اقدامات امنیتی اعمال شده در هنگام ذخیره سازی و روش های دفع ایمن در زمان انقضای دوره های نگهداری برای کسب و کار ایرلندی، گرفتن این حق صرفا یک کار اداری نیست - این یک تعهد قانونی تحت مقررات حفاظت عمومی داده (GDPR) و قانون حفاظت از داده های ایرلندی در سال 2018 است.

GDPR و قانون حفاظت از داده 2018

GDPR که در تمام کشورهای عضو اتحادیه اروپا از جمله ایرلند اعمال می شود، قوانین سختگیرانه ای را برای پردازش اطلاعات شخصی تنظیم می کند.یکی از اصول اصلی آن (FLT:0) محدودیت ذخیره سازی است؛ داده های شخصی باید دیگر از 20 میلیون مورد نیاز برای اجرای قانون حفاظت از داده های ایرلند، 2018، با ارائه مقررات خاص ملی، معافیت های مالی و معافیت های اضافی برای این بخش های مالی جهانی (PC) و مقررات مالی ویژه، مکمل های ویژه ای برای اعمال می شود.

شرکت های ایرلندی همچنین باید دستورالعمل ePrivacy (که به قانون ایرلند به عنوان مقررات ePrivacy منتقل می شود) را در نظر بگیرند که در مورد داده های ارتباطات الکترونیکی صدق می کند، این لایه دیگری از پیچیدگی را اضافه می کند، زیرا حفظ ترافیک و داده های مکان به محدودیت های سخت است، به جز برای اهداف خاص مانند صورتحساب یا امنیت شبکه.

اصل محدودیت ذخیره سازی

محدودیت ذخیره سازی به این معنی است که سازمان ها نمی توانند اطلاعات شخصی را به طور نامحدود در مورد عدم تعادل نگه دارند، ممکن است بعدا مفید باشند.هر قطعه از داده های جمع آوری شده باید یک هدف روشن داشته باشند و یک دوره حفظ مربوطه، به عنوان مثال، CV کاندیدا که در یک فرآیند استخدام موفق نیست، نباید برای سال ها بدون توجیه معتبر نگه داشته شود.اگر شرکت بخواهد آن را برای نقش های صریح آینده حفظ کند، باید موافقت کند که این اصل نیاز به پردازش داده ها دارد.

چرا سیاست های بازگشتی داده اهمیت دارد

فراتر از رعایت قانونی، یک سیاست حفظ داده های ساختار یافته، مزایای تجاری متعددی را ارائه می دهد که شرکت های ایرلندی که در سیاست های روشن و قابل اجرا سرمایه گذاری می کنند، ریسک را کاهش می دهند، امنیت را بهبود می بخشند و عملیات ساده را تسهیل می کنند.

رعایت قانونی و ریسک پذیری

ماده 30 GDPR نیازمند سازمان هایی است که سوابق فعالیت های پردازش (ROPA) را حفظ کنند، سیاست حفظ داده قوی جزء ضروری این رکورد است.این نشان می دهد که شرکت درک می کند که چه داده هایی را در اختیار دارد، چرا آن را نگه می دارد و هنگامی که در طول یک تحقیق یا حسابرسی حذف می شود، داشتن برنامه های نگهداری مستند می تواند به طور قابل توجهی خطر جریمه را کاهش دهد.

امنیت داده ها و پیشگیری از دسترسی

هر قطعه از داده های ذخیره شده یک هدف بالقوه برای مجرمان سایبری است.با محدود کردن حجم داده های حفظ شده، سازمان ها سطح حمله خود را کاهش می دهند، اگر یک نقض رخ دهد، داده های کمتر به معنی کاهش رکوردهای موجود، آسیب بالقوه به موضوعات داده و کاهش بار اطلاع رسانی است. DPC تاکید کرده است که شرکت ها باید اقدامات فنی و سازمانی مناسب برای محافظت از داده ها را اجرا کنند و یک برنامه حفظ دقیق برای کاهش اطلاعات مربوط به سرقت شده است.

بهره وری عملیاتی و کاهش هزینه

ذخیره سازی اطلاعات هزینه پول - چه در اشتراک ذخیره سازی ابری، قدرت سرور و خنک کننده، یا سربار اداری برای پشتیبان گیری و بازیابی داده های میراث، به ویژه فایل های بدون ساختار مانند صفحات گسترده قدیمی، ایمیل ها و اسناد، اغلب جمع آوری اطلاعات غیر متمرکز و مصرف منابع حفظ خودکار می تواند هزینه های ذخیره سازی را 30٪ یا بیشتر کاهش دهد، سیستم های پاک کننده، به معنای دسترسی سریع تر، و یا استفاده از شرکت های دسترسی به طور مستقیم.

ایجاد یک سیاست بازگشتی داده های موثر

توسعه یک سیاست حفظ داده که کار می کند نیاز به یک رویکرد ساختار یافته دارد، نه یک قالب همه کاره، شرکت های ایرلندی باید یک فرآیند گام به گام برای اطمینان از کامل بودن و صدا قانونی را دنبال کنند.

مرحله 1: موجودی داده و Mapping

شما نمی توانید آنچه را که نمی دانید مدیریت کنید.شروع با انجام یک موجودی داده جامع. شناسایی تمام نقاط جمع آوری داده ها - فرم های وب سایت، سیستم های CRM، فایل های HR، سوابق مالی، آرشیو ایمیل، فیلم های CCTV و دستگاه های IoT برای هر دسته، سند:

  • چه داده هایی جمع آوری می شوند (نوع داده های شخصی، دسته های ویژه در صورت وجود).
  • جایی که ذخیره می شود (دیتابیس ها، سیستم های ابر، سیستم های شخص ثالث).
  • چه کسی به آن دسترسی دارد.
  • چه اهدافی دارد که به آن خدمت می کند.
  • این که آیا با اشخاص ثالث (به عنوان مثال، ارائه دهندگان حقوق و دستمزد، سیستم عامل های بازاریابی) به اشتراک گذاشته می شود.

نقشه برداری داده باید یک تلاش متقابل بخشی شامل قانونی، IT، انطباق و صاحبان کسب و کار باشد. بسیاری از شرکت های ایرلندی از ابزارهای نقشه برداری داده برای خودکار سازی این فرآیند استفاده می کنند، به ویژه هنگامی که با داده های پیچیده در سراسر سیستم های متعدد جریان می یابد، نقشه کامل پایه ای برای تنظیم دوره های حفظ مناسب می شود.

مرحله دوم: تعیین دوره های بازگشت

هنگامی که می دانید چه اطلاعاتی را نگه دارید، تصمیم بگیرید که هر دسته باید چه مدت حفظ شود، این تصمیم با الزامات قانونی، نیازهای تجاری و راهنمایی های نظارتی هدایت می شود.

  • سوابق استخدام: حفاظت از قوانین ایرلند از اعمال اشتغال نیاز به حفظ سوابق خاص برای حداقل 3 سال پس از پایان کار; با این حال، بهترین عمل اغلب به 7 سال گسترش می یابد تا ادعاهای بالقوه تحت اساسنامه محدودیت.
  • [[۱] [۱۰] [۱] [۱۰] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱]] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱]] [۱]]] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱
  • داده های مشتری: تنها تا زمانی که رابطه مشتری به همراه یک دوره معقول برای ادعاهای گارانتی یا اختلافات حقوقی (اغلب 1 تا 3 سال پس از بسته شدن حساب) ادامه دارد.
  • داده های سلامت: بدن حرفه ای HSE و پزشکی اغلب توصیه می کند تا سوابق بیمار را برای 8 تا 10 سال پس از آخرین تعامل حفظ کنید، با دوره های طولانی برای انواع خاصی از داده ها (به عنوان مثال، سوابق زایمان 25 سال).

مهم است که توجیه قانونی یا تجاری را برای هر دوره حفظ ثبت کنید.به سادگی اتخاذ دوره های پیش فرض بدون توجیه، نظارت قانونی را رد نمی کند. DPC انتظار دارد که برنامه های حفظ به هدف پردازش خاص کالیبره شوند.

مرحله 3: ایجاد روش های Deletion

سیاست حفظ تنها به اندازه اجرای آن خوب است، شما باید تعریف کنید که چگونه داده ها به طور ایمن حذف می شوند زمانی که دوره حفظ آن منقضی می شود.

  • حذف دائمی با استفاده از نرم افزار تایید شده (برای رسانه های فیزیکی مانند هارد دیسک)
  • انحلال یا عدم اطلاع رسانی اگر داده ها همچنان برای اهداف آماری یا تحقیقاتی بدون شناسایی افراد مورد استفاده قرار گیرند.
  • تخریب امن اسناد کاغذی از طریق کوچک کردن یا سوزاندن، با گواهی های تخریب.

اسکریپت های حذف خودکار برای داده های دیجیتال بسیار توصیه می شود. بسیاری از سیستم های مدیریت پایگاه داده و سیستم عامل های ابری قوانین حفظ داخلی را ارائه می دهند که به طور خودکار پرونده های پاک سازی را بر اساس تاریخ ها، برای سیستم های پشتیبان گیری، اطمینان حاصل می کنند که نسخه های بایگانی شده نیز به قوانین حفظ پایبند هستند - پشتیبان گیری های قدیمی نباید داده های حذف شده را دوباره باز کنند.

مرحله 4: مستندسازی و ROPA

رکورد همه چیز. ROPA مورد نیاز توسط GDPR ماده 30 باید شامل دوره های حفظ و نگهداری باشد. بسیاری از شرکت های ایرلندی ضمیمه ای را به ROPA خود نگه می دارند که هر فعالیت پردازش، دوره نگهداری آن و اساس قانونی آن را برای آن لیست می کنند.این اسناد زمانی ارزشمند است که با دسترسی به اطلاعات مواجه می شوند (از آنجا که شما می توانید به سرعت شناسایی کنید که آیا داده ها هنوز نگهداری می شوند) و در طول بازرسی های DPC، تاریخ را در حال بررسی قرار می دهد.

دوره های بازگشت عمومی برای شرکت های ایرلندی

در حالی که هر سازمان منحصر به فرد است، جدول زیر دوره های حفظ معمول برای دسته های داده های مشترک در ایرلند را مشخص می کند.همیشه در برابر مشاوره حقوقی و مقررات خاص بخش بررسی کنید.

  • فایل های پرسنل - 7 سال پس از پایان کار (قانون اشتغال و محدودیت برای ادعاهای).
  • ] پرداخت و مالیات - 6 سال پس از پایان سال مالیات (نیاز به بازگشت)
  • حساب های مالی و فاکتورها - 6 سال (قانون مقایسه 2014)
  • سفارش مشتری و داده های قرارداد [FLT 1 ] - 6 سال پس از پایان قرارداد (تأموریت محدودیت برای قراردادهای تجاری).
  • تجزیه و تحلیل وب سایت و ثبت نام رضایت کوکی - 12 -24 ماه (بر اساس راهنمایی EDPB و نیاز به کسب و کار; طولانی تر ممکن است نیاز به توجیه.
  • ایمیل و مکاتبات - 6 سال برای ایمیل های مرتبط با کسب و کار؛ ایمیل های غیر تجاری پس از 1 تا 2 سال حذف شده است.
  • CV و درخواست های استخدام - 12 ماه اگر استخدام نشد؛ 7 سال اگر (به عنوان بخشی از فایل پرسنل) استخدام شد.
  • [[۱] [۱۰] [۱] [۱۰] [۱۰] [۱۰] [۱]] [۱۰] [۱۰] [۱۰]] [۱۰] [۱]] [۱۰] [۱]] [۱۰] [۱۰]] [۱۰] [۱۰] [۱۰]] [۱۰] [۱۰] [۱] [۱۰] [۱] [۱] [۱] [۱] [۱۰] [۱] [۱] [۱] [۱۰] [۱] [۱۰] [۱] [۱] [۱] [۱] [۱] [۱] [۱۰] [۱۰] [۱۰] [۱] [۱۰] [۱] [۱] [۱۰]]] [۱۰] [۱۰] [۱] [۱۰] [۱۰] [۱] [۱] [۱] [۱۰] [۱۰] [۱۰] [۱۰] [۱۰] [۱۰] [۱۰] [۱۰] [۱] [۱۰] [۱] [۱] [۱] [۱] [۱۰] [۱] [۱] [۱۰] [۱] [۱] [۱] [۱] [۱] [۱] [۱۰] [۱۰] [
  • فیلم های تلویزیونی - 28 تا 31 روز مگر اینکه یک حادثه نیاز به حفظ طولانی تر داشته باشد.
  • سوابق پزشکی (بخش خصوصی) - 8 تا 10 سال پس از درمان گذشته؛ زایمان 25 سال.

این دوره ها خسته کننده نیستند.شرکت های ایرلندی در بخش های تنظیم شده مانند خدمات مالی، بیمه یا داروها باید به راهنمایی های خاص از تنظیم کنندگان خود (بانک مرکزی ایرلند، HPRA و غیره) که ممکن است نیاز به حفظ طولانی مدت داشته باشند، پایبند باشند.

چالش های اجرایی در پیاده سازی

حتی با یک سیاست خوب، شرکت های ایرلندی با موانع عملی مواجه هستند.به رسمیت شناختن این چالش ها به ایجاد یک چارچوب حفظ داده های انعطاف پذیر کمک می کند.

جریان داده های Cross-Border و Brexit

بسیاری از شرکت های ایرلندی دارای عملیات یا مشتریان در انگلستان هستند. Post-Brexit، انگلستان یک کشور ثالث تحت GDPR است، به این معنی که انتقال اطلاعات شخصی نیاز به حفاظت مناسب (مانند استاندارد شماره های قرارداد یا تصمیم حفظ حریم خصوصی قبلی GDPR) دارد، سیاست های حفظ داده باید برای دوره های طولانی تر مورد نیاز توسط قانون انگلستان (به عنوان مثال، قوانین مالیاتی بریتانیا) در حالی که اطمینان از قوانین نگهداری از مقررات ضروری برای ایجاد داده ها دارند، مشخص شود.

Shadow IT و Unstructured Data

کارکنان اغلب از ابزارهای غیر قابل تنظیم استفاده می کنند - حساب های ایمیل شخصی، خدمات اشتراک فایل، برنامه های همکاری - که ایجاد سیلوهای داده های پنهان را ایجاد می کنند، این سایه فناوری باعث می شود که سیاست های حفظ را اجرا کند، مانند اسناد، ارائه ها و صفحات گسترده ذخیره شده در سراسر درایوهای مشترک یا ذخیره سازی ابری، به ویژه مشکل است زیرا فاقد فراداده ها و به ندرت شرکت های ایرلندی می توانند با استفاده از ابزارهای تجزیه و تحلیل نشده (داده های پردازش داده های پردازش شده) و یا مسدود کردن داده های پردازش داده های پردازش شده توسط اطلاعات منظم) استفاده از طریق داده های اسکن داده های پردازش داده های پردازش داده های پردازش داده ها (داده های پردازش داده های پردازش داده های پردازش شده توسط داده های پردازش داده های پردازش شده توسط داده های پردازش شده توسط اطلاعات و یا مسدود شده توسط اطلاعات و یا مسدود شده توسط داده های پردازش داده های پردازش داده های پردازش داده های پردازش داده های پردازش داده های پردازش داده های پردازش داده های پردازش داده های پردازش شده توسط اطلاعات و یا مسدود شده توسط اطلاعات) شناسایی شده توسط اطلاعات و یا مسدود شده توسط اطلاعات و یا مسدود شده توسط آنها را شناسایی شده توسط آن ها را شناسایی شده توسط اطلاعات و یا مسدود کننده داده های پردازش داده های پردازش شده توسط آنها را شناسایی شده توسط آنها شناسایی

نگه داشتن سیاست تا تاریخ

قوانین و تغییرات عملیات کسب و کار. DPC راهنمایی های جدید را به دست می آورد، دادگاه های ایرلند تصمیم هایی را که بر حفاظت از داده ها تأثیر می گذارد، و قانون گذاران بخش به روز رسانی الزامات حفظ داده ها را به روز می کنند.یک سیاست حفظ داده ای که به طور منظم بررسی نمی شود، بهترین روش برای انجام یک بررسی سالانه از کل برنامه حفظ اطلاعات است و یک بررسی آگهی هر زمان که یک تغییر عمده رخ می دهد (به عنوان مثال، راه اندازی خدمات جدید، انتقال داده های جدید، یا یک مدیر فعلی).

بهترین روش ها و ابزار ها

حفظ اطلاعات موفق نیازمند بیش از یک سند استاتیک است.این نیاز به ادغام در عملیات روزانه و استفاده از تکنولوژی برای اجرای قوانین به طور مداوم دارد.

اتوماسیون و سیستم عامل مدیریت داده ها

حذف دستی (PCprone) و غیر قابل نگهداری است.شرکت های ایرلندی باید در سیستم عامل های مدیریت داده سرمایه گذاری کنند که از برنامه های حفظ خودکار پشتیبانی می کنند. بسیاری از پایگاه های داده مدرن و خدمات ابر (به عنوان مثال، Azure، Google Cloud) ارائه می دهند ویژگی های مدیریت چرخه عمر که به طور خودکار بایگانی یا حذف داده ها بر اساس سن، سیستم های مبتنی بر پیش بینی، اسکریپت های سفارشی یا ابزارهای مدیریت داده ها (مدیریت خودکار سازی اطلاعات) می توانند از طریق سیستم های دسترسی به طور خودکار استفاده کنند.

آموزش و آگاهی

حتی بهترین سیستم های خودکار نمی توانند بر خطای انسانی غلبه کنند. کارکنان باید نقش خود را در حفظ داده ها درک کنند – به ویژه کسانی که به طور مستقیم اطلاعات شخصی را مدیریت می کنند، مانند کارکنان HR، تیم های پشتیبانی مشتری و نمایندگان فروش باید پوشش دهند:

  • برنامه حفظ شرکت و جایی که آن را پیدا کنید.
  • چگونه به درستی برچسب بزنید یا داده ها را طبقه بندی کنید تا قوانین خودکار کار کنند.
  • چه کاری باید انجام دهید اگر آنها با داده هایی مواجه شوند که به نظر می رسد از دوره حفظ آن گذشته است.
  • عواقب عدم موفقیت در پیروی از سیاست های حفظ (اقدام انضباطی، ریسک قانونی)

آموزش حفاظت از داده های سالانه باید شامل ماژول در حفظ و نگهداری باشد.DPC کد های رفتاری قالب های مفیدی را ارائه می دهند که شرکت های ایرلندی می توانند آن را تطبیق دهند.

بررسی های منظم و بررسی

حسابرسی ها فقط برای تنظیم کنندگان نیستند – آنها ابزاری برای بهبود مستمر هستند.برنامه ریزی سه ماهه یا حسابرسی های نیمه-سال داده ها برای تأیید اینکه داده ها در زمان بندی حذف می شوند، که انواع داده های جدید به سیاست اضافه می شوند و هیچ دوره نگهداری نادیده گرفته شده است.از اسکریپت های حذف برای نشان دادن انطباق در طول تحقیقات DPC اگر یک ناهنجاری پیدا شده است - هنوز به عنوان دلیل عمل و اصلاح داده ها - استفاده می شود.

نتیجه گیری

سیاست های حفظ داده ها یک افزودنی اختیاری برای شرکت های ایرلندی نیست؛ آنها یک الزام اساسی GDPR و قانون ایرلند هستند. فراتر از انطباق، یک سیاست به خوبی اجرا خطرات امنیتی، کاهش هزینه ها و عملیات جریانی را با انجام یک موجودی کامل، تنظیم دوره های حفظ غیر قابل دفاع، پیاده سازی حذف خودکار و حسابرسی منظم فرآیند، سازمان ها می توانند یک آموزش قانونی را به طور یکسان تبدیل کنند و پشتیبانی از سوی اروپا و توسعه دهندگان کار، به این معنی است که اعتماد به مشتریان و پشتیبانی استراتژیک است.

برای خواندن بیشتر، با قانون حفاظت از داده ها در سال 2018 مشورت کنید ، راهنمای GDPR] و منابع ذخیره سازی اطلاعات رسمی .