Table of Contents
Tietojen säilyttämisen ymmärtäminen Irlannin kontekstissa
Tietojen säilytys on Irlannissa toimivien yritysten vastuullisen tiedonhallinnan kulmakivi. Nämä toimintatavat määrittelevät, kuinka kauan erityyppisiä tietoja säilytetään, miten turvatoimia sovelletaan varastoinnin aikana ja miten ne käsitellään turvallisesti säilytysaikojen päättyessä. Irlantilaisille yrityksille tämän oikeuden saaminen ei ole pelkästään hallinnollinen tehtävä. Se on yleisen tietosuoja-asetuksen ja Irlannin tietosuojalain 2018 mukainen oikeudellinen velvoite ja ratkaiseva tekijä asiakkaiden luottamuksen rakentamisessa.
GDPR ja tietosuojalaki 2018
GDPR, jota sovelletaan kaikissa EU:n jäsenvaltioissa, Irlanti mukaan luettuna, sisältää tiukat säännöt henkilötietojen käsittelyä varten. Yksi sen perusperiaatteista on : tietojen tallentamisen rajoittaminen: henkilötietoja ei saa säilyttää pidempään kuin on tarpeen sen käsittelyn tarkoituksiin. Irlannin tietosuojalaki 2018 täydentää tietosuojalakia antamalla tiettyjä aloja koskevia kansallisia säännöksiä, kuten poikkeuksia ja lisävaatimuksia. Irlannissa tietosuojatoimikunta (DPC) valvoo näitä lakeja ja voi määrätä jopa 20 miljoonan euron tai 4 prosentin sakkoja vuosittaisesta maailmanlaajuisesta liikevaihdosta.
Irlantilaisten yritysten on myös tarkasteltava sähköisen viestinnän tietosuojadirektiiviä (joka on siirretty Irlannin lainsäädäntöön sähköisen viestinnän tietosuojaa koskeviksi asetuksiksi), jota sovelletaan sähköiseen viestintään.
Varastointia koskevan rajoituksen periaate
Varastointirajoitukset tarkoittavat, että organisaatiot eivät voi pitää henkilötietoja loputtomiin off-ance-mahdollisuuden perusteella. Kerätyn tiedon on oltava selkeästi suunniteltua ja siihen on sisällyttävä säilytysaika. Esimerkiksi hakijan ansioluetteloa, joka ei onnistunut rekrytointiprosessissa, ei tule säilyttää vuosiin ilman pätevää perustelua. Jos yritys haluaa säilyttää sen tulevia rooleja varten, on saatava nimenomainen suostumus. Tämä periaate edellyttää kurinalaista lähestymistapaa tietojen hallintaan minkä tahansa käsittelytoiminnan alusta alkaen.
Miksi tietojen säilyttämispolitiikka
Lain noudattamisen lisäksi hyvin jäsennelty tietojen säilyttämistä koskeva politiikka tarjoaa useita etuja liiketoiminnalle. Irlantilaiset yritykset, jotka investoivat selkeisiin ja täytäntöönpanokelpoisiin politiikkoihin, vähentävät riskejä, parantavat turvallisuutta ja virtaviivaistavat toimintaa.
Lainsäädännön noudattaminen ja riskien lieventäminen
GDPR 30 artiklassa edellytetään, että organisaatiot pitävät kirjaa käsittelytoimista (ROPA). Vankka tietojen säilyttämispolitiikka on olennainen osa tätä tietuetta. Se osoittaa sääntelyviranomaisille, että yritys ymmärtää, mitä tietoja sillä on, miksi se pitää sitä, ja milloin se poistetaan. Tutkimuksen tai tarkastuksen aikana dokumentoidut säilytysaikataulut voivat vähentää merkittävästi sakkojen riskiä. Toisaalta yritykset, jotka eivät voi osoittaa puolustettavissa olevaa säilytysaikataulua, joutuvat todennäköisesti kärsimään seuraamuksia, kuten useissa DPC-päätöksissä, joissa liiallinen säilyttäminen oli tekijä.
Tietoturvallisuus ja murtumien ehkäiseminen
Jokainen tallennettu tieto on mahdollinen kohde kyberrikollisille. Rajoittamalla säilytetyn tiedon määrää organisaatiot supistavat hyökkäyspintaansa. Jos tapahtuu tietoturvarikkomus, vähemmän tietoa merkitsee vähemmän tiedostojen paljastumista, vähemmän mahdollista haittaa rekisteröidyille ja vähemmän ilmoitustaakkaa. DPC on korostanut, että yritysten on toteutettava asianmukaiset tekniset ja organisatoriset toimenpiteet tietojen suojaamiseksi, ja laiha säilytysaikataulu on todistettu organisatorinen toimenpide. Esimerkiksi asiakkaan maksutietojen poistaminen lakisääteisen ajan jälkeen vähentää riskiä, että maksutietoja varastetaan tulevassa tapahtumassa.
Toiminnan tehokkuus ja kustannusten vähentäminen
Tietojen tallentaminen maksaa rahaa.Onpa pilvitallennustilauksissa, toimitiloissa palvelimen teho ja jäähdytys, tai hallinnolliset yleiskustannukset varmuuskopiointi ja talteenotto. Legacy tiedot, erityisesti jäsenntelemättömät tiedostot, kuten vanhat laskentataulukot, sähköpostit ja asiakirjat, usein kerääntyy huomaamatta ja kuluttaa resursseja. Automaattiset säilytysaikataulut voivat vähentää tallennuskustannuksia 30% tai enemmän. Lisäksi puhtaammat tietojärjestelmät tarkoittavat nopeampia hakuja, vähemmän aikaa käyttää tietojen puhdistusprojekteja, ja helpompi noudattaa oppiaineiden käyttöpyyntöjä (SAR). Irlantilaiset yritykset käsittelevät suuria määriä dataa, kuten sähköistä kaupankäyntiä tai fintech-yrityksiä, huomaavat, että säilytyspolitiikka parantaa suoraan niiden pohjalinjaa.
Tehokkaan tietojen säilyttämistä koskevan politiikan luominen
Toimivan tietojen säilytyspolitiikan kehittäminen edellyttää jäsenneltyä lähestymistapaa, ei yhtä kokoa, kaikki mallit. Irlantilaisten yritysten olisi noudatettava vaihe vaiheelta prosessia, jolla varmistetaan täydellisyys ja oikeudellinen vakaus.
Vaihe 1: Tietojen inventointi ja kartoitus
Et voi hallita sitä, mitä et tiedä. Aloita suorittamalla kattava tietoluettelo. Tunnista kaikki tiedonkeruupisteet.
- Mitä tietoja kerätään (henkilötietotyypit, mahdolliset erityisryhmät).
- Jos se on tallennettu (tietokannat, pilvialustat, kolmannen osapuolen järjestelmät).
- - Kuka pääsee käsiksi siihen?
- Mitä tarkoitusta se palveleekaan.
- Onko se jaettu kolmansien osapuolten kanssa (esim. palkkapalvelujen tarjoajat, markkinointialustat).
Tietojen kartoituksen tulisi olla osastojen välinen yritys, johon kuuluu oikeudellisia, tietotekniikkaa, vaatimustenmukaisuutta ja yritysten omistajia. Monet irlantilaiset yritykset käyttävät tietojen kartoitustyökaluja prosessin automatisoimiseksi, erityisesti kun käsitellään monimutkaisia tietovirtoja eri järjestelmissä.
Vaihe 2: Säilyttämisaikojen määrittäminen
Kun tiedät, mitä tietoja sinulla on, päätä, kuinka kauan kukin luokka on säilytettävä. Tätä päätöstä ohjaavat oikeudelliset vaatimukset, liiketoiminnan tarpeet ja sääntely-ohjeistus.
- Työllisyystiedot:[ Irlannin työlakikirjassa edellytetään tiettyjen asiakirjojen säilyttämistä vähintään kolmen vuoden ajan työsuhteen päättymisen jälkeen; parhaat käytännöt ulottuvat kuitenkin usein seitsemään vuoteen, jotta ne kattavat rajoituksettomien oikeuksien perussäännön mukaiset mahdolliset vaateet.
- Rahoituskirjanpito:[ Tulot (Irlannin veroviranomainen) edellyttävät, että kirjanpitoa säilytetään kuusi vuotta sen verovuoden päättymisestä, jota ne koskevat.
- Asiakastiedot:[ Säilytä vain niin kauan kuin asiakassuhde kestää plus kohtuullinen aika takuusaataville tai oikeusriidoille (usein 1... 3 vuotta tilin sulkemisen jälkeen).
- Terveyden tiedot:[ HSE ja lääketieteelliset ammattielimet suosittelevat usein potilastietojen säilyttämistä 8...10 vuoden ajan viimeisen vuorovaikutuksen jälkeen, ja tietyntyyppisten tietojen osalta on pidempiä ajanjaksoja (esim.
On tärkeää dokumentoida kunkin säilytysajan oikeudelliset tai liiketoiminnalliset perustelut. Yksinkertaisesti hyväksytään oletusajat ilman perusteluja ei läpäise sääntelyvalvontaa. DPC odottaa, että säilytysaikataulut kalibroidaan tiettyyn käsittelytarkoitukseen.
Vaihe 3: Poistamismenettelyjen käyttöönotto
Säilyttämispolitiikka on vain yhtä hyvä kuin sen täytäntöönpano. Sinun on määriteltävä, miten tiedot poistetaan turvallisesti, kun sen säilytysaika päättyy.
- Pysyvä poisto käyttäen sertifioitua poisto-ohjelmistoa (fysikaalisille medioille kuten kiintolevyille).
- Nimettömyys tai salanimeäminen, jos tietoja voidaan käyttää edelleen tilasto- tai tutkimustarkoituksiin yksilöimättä yksilöitä.
- Paperiasiakirjojen hävittäminen paloittelemalla tai polttamalla ja todistus siitä, että ne on tuhottu.
Automatisoitu poisto skriptit ovat erittäin suositeltavaa digitaalista dataa. Monet tietokannan hallintajärjestelmät ja pilvialustat tarjoavat sisäänrakennettu säilytyssäännöt, jotka automaattisesti puhdistaa tietueita perustuu päivämäärät. Varmuuskopioita, varmista, että arkistoidut kopiot myös noudattavat säilytyssääntöjä. Vanhat varmuuskopiot ei pitäisi palauttaa poistettuja tietoja. Dokumentoida poistoprosessi oman ROPA ja testata sitä säännöllisesti.
Vaihe 4: Dokumentointi ja ROPA
Kirjaa kaikki. GDPR:n 30 §:ssä vaadittuun ROPA-rekisteriin on sisällytettävä säilytysajat. Monet irlantilaiset yritykset pitävät yllä ROPA-järjestelmäänsä liitettä, jossa luetellaan jokainen käsittelytoiminta, sen säilytysaika ja sen oikeusperusta. Tämä dokumentaatio on korvaamaton, kun käsitellään rekisteröidyn pääsyä koskevia pyyntöjä (koska voit nopeasti tunnistaa, onko tietoja edelleen säilytetään) ja DPC-tarkastuksissa. Pidä ROPA ajan tasalla kaikista liiketoimintaprosessien muutoksista pitäisi käynnistää säilytysaikataulujen tarkistus.
Irlantilaisten yritysten yhteiset säilytysajat
Vaikka jokainen organisaatio on ainutlaatuinen, seuraavassa taulukossa esitetään tyypilliset säilytysajat Irlannin yhteisten tietoluokkien osalta. Tarkista aina ajantasaisten oikeudellisten neuvojen ja alakohtaisten säännösten varalta.
- Työntekijän henkilöstötiedot[ . 7 vuotta työsuhteen päättymisen jälkeen (turvaa työlainsäädännön ja korvausvaatimusten vanhentumissäännöt).
- Maksu- ja verotiedot .
- Rahoitustilit ja laskut .
- Asiakastilaus- ja sopimustiedot .
- Verkkosivuston analytiikka ja evästeen suostumus lokit[ ... 12.24 kuukautta (perustuu EDPB-ohjeistukseen ja liiketoiminnan tarpeisiin; kauemmin voi vaatia perustelua).
- Sähköposti ja kirjeenvaihto[ ... 6 vuotta yrityssähköposteille; muut kuin yrityssähköpostit poistettu 1...2 vuoden jälkeen.
- CV- ja rekrytointihakemukset[ .
- Terveys- ja turvallisuustiedot . 10 vuotta (työsuojelulaki).
- CCTV-kuvamateriaali[ . 28.31 päivää, ellei tapahtuma edellytä pidempää säilytysaikaa.
- Lääketieteellinen rekisteri (yksityissektori) .........................................................................................................................................................................................................................................
Irlantilaisten säänneltyjen alojen yritysten, kuten rahoituspalveluiden, vakuutusten tai lääkkeiden, on noudatettava sääntelyviranomaistensa (Central Bank of Ireland, HPRA jne.) antamia erityisohjeita, jotka saattavat edellyttää pidempää säilyttämistä.
Täytäntöönpanon haasteet
Irlantilaiset yritykset kohtaavat käytännön esteitä, vaikka ne ovatkin hyvin suunniteltuja.
Rajatylittävät tietovirrat ja brexit
Monilla irlantilaisilla yrityksillä on toimintaa tai asiakkaita Yhdistyneessä kuningaskunnassa. Post-Brexitin jälkeen Yhdistynyt kuningaskunta on GDPR:n alainen kolmas maa, mikä tarkoittaa, että henkilötietojen siirrot edellyttävät asianmukaisia suojatoimia (kuten vakiosopimuslausekkeet tai riittävyyttä koskeva päätös). Tietojen säilyttämistä koskevien politiikkojen on oltava Yhdistyneen kuningaskunnan lainsäädännön joskus edellyttämien pidempien määräaikojen (esimerkiksi Yhdistyneen kuningaskunnan verolainsäädännön) mukaisia. Tämä voi aiheuttaa jännitteitä: tietoja on ehkä säilytettävä pidempään Yhdistyneessä kuningaskunnassa mutta ne on poistettava aikaisemmin EU:n sääntöjen mukaisesti.
Varjo IT ja jäsentämätön data
Työntekijät käyttävät usein luvattomia työkaluja. Henkilökohtaiset sähköpostitilit, tiedostojenjakopalvelut, yhteistyösovellukset. Tämä varjo IT vaikeuttaa säilytyskäytäntöjen noudattamista. Rakenteettomat tiedot, kuten asiakirjat, esitteet ja laskentataulukot, jotka tallennetaan jaettujen asemien tai pilvitallennusten kautta, ovat erityisen ongelmallisia, koska se ei ole metadataa ja niitä tarkistetaan harvoin. Irlantilaiset yritykset voivat lieventää tätä rajoittamalla luvattomien työkalujen käyttöä IT-politiikkojen kautta, käyttämällä tietojen hävikin ehkäisyvälineitä (DLP) ja toteuttamalla tietojen luokittelutunnisteita. Säännölliset tietojen löydökset voivat tunnistaa orvon tai vanhentuneen datan ja käynnistää poistotyön.
Politiikkaa pidetään ajan tasalla
Lakien ja liiketoiminnan muutos. DPC antaa uutta ohjausta, Irlannin tuomioistuimet antavat tietosuojaan vaikuttavia päätöksiä ja alan sääntelyviranomaiset päivittävät vaatimuksia. Tietojen säilyttämistä koskeva politiikka, jota ei tarkistetaan säännöllisesti, vanhenee nopeasti. Parhaat käytännöt ovat koko säilytysaikataulun vuosittainen tarkistus ja tapauskohtainen tarkastelu aina, kun tapahtuu merkittävä muutos (esim. uusi palvelun lanseeraus, tietojenkäsittelyn muutos, uusi sääntelyvaatimus).
Parhaat käytännöt ja työkalut
Onnistunut tietojen säilyttäminen edellyttää muutakin kuin staattista asiakirjaa, joka edellyttää integrointia päivittäisiin toimintoihin ja teknologian käyttöä sääntöjen johdonmukaisen noudattamisen varmistamiseksi.
Automaatio- ja tiedonhallintajärjestelmät
Irlantilaisten yritysten olisi investoitava automaattisen säilytysaikataulun tueksi käytettäviin tiedonhallintaalustoihin. Monet nykyaikaiset tietokannat ja pilvipalvelut (esim. Azure, AWS, Google Cloud) tarjoavat elinkaarihallintaominaisuuksia, jotka automaattisesti arkistoivat tai poistavat ikäperusteiset tiedot. Toimitilakohtaisten järjestelmien, tilausten tai yritysten tietojenhallintatyökalujen (kuten Varonis, ownCloud tai erikoistuneen säilytysjärjestelmän) avulla voidaan määrittää. Integrointi identiteetti- ja käyttöjärjestelmien kanssa varmistaa, että säilytyssäännöt koskevat kaikkia tietovarastoja. Directionin kaltaisia sisällönhallintajärjestelmiä käyttäville yrityksille voidaan automatisoida säilytystehtäviä (esim. vanhojen lokitietojen poistaminen, vanhentuneen käyttäjätiedon poistaminen).
Koulutus ja tietoisuus
Edes parhaat automaattiset järjestelmät eivät voi voittaa inhimillistä virhettä. Työntekijöiden on ymmärrettävä roolinsa tietojen säilyttämisessä. Erityisesti niiden, jotka käsittelevät henkilötietoja suoraan, kuten henkilöstö, asiakastukiryhmät ja myyntiedustajat.
- Yhtiön säilytysaikataulu ja mistä se löytyy.
- Miten oikein merkitä tai luokitella tietoja niin, että automaattiset säännöt toimivat.
- Mitä tehdä, jos ne saavat tietoja, jotka näyttävät olevan sen säilytysajan jälkeen?
- Säilyttämispolitiikan noudattamatta jättämisen seuraukset (kurinpidolliset toimet, sääntelyriskit).
Vuosittaiseen tietosuojakoulutukseen olisi sisällyttävä säilytystä koskeva moduuli. DPC.s -käytännesäännöt[ tarjoavat hyödyllisiä malleja, joita irlantilaiset yritykset voivat mukauttaa.
Säännölliset tarkastukset ja arvioinnit
Tarkastukset eivät ole vain sääntelyviranomaisten kannalta vaan ne ovat työkalu jatkuvaan parantamiseen. Aikataulun neljännesvuosittaiset tai puolivuosittaiset tietojen säilyttämisen tarkastukset tarkistaa, että tiedot poistetaan aikataulussa, että uusia tietotyyppejä lisätään politiikkaan, ja että säilytysaikoja ei ole jätetty huomiotta. Käytä tarkastuslokit poistoskriptien osoittaa vaatimusten noudattamista aikana DPC tutkimukset. Jos poikkeavuuksia löytyy.kuten tiedot vielä läsnä jälkeen sen säilyttämisen päättymispäivä. Asiakirja syy ja ryhtyä korjaaviin toimiin. Loki politiikka tarkastelut ja päivitykset osoittavat myös due diligence.
Päätelmä
Tietojen säilyttämistä koskevat toimintaperiaatteet eivät ole irlantilaisille yrityksille valinnainen lisä; ne ovat yleisen tietosuoja-asetuksen ja Irlannin lainsäädännön perusedellytys. Noudattamisen lisäksi hyvin suunniteltu politiikka vähentää turvallisuusriskejä, vähentää kustannuksia ja tehostaa toimintaa. Tekemällä perusteellista tietojen inventaariota, asettamalla puolustettavissa olevia säilytysaikoja, toteuttamalla automatisoituja poistoja ja säännöllisesti tarkastamalla prosessia organisaatiot voivat muuttaa oikeudellisen velvoitteen strategiseksi eduksi. Irlannin ja Euroopan kehittyvä sääntelyympäristö tarkoittaa, että tämä ei ole kertaluonteinen tehtävä. Jatkuva tarkastelu, työntekijöiden koulutus ja tekninen tuki pitävät yrityksesi vaatimusten tasalla ja rakentavat kestävää luottamusta sekä asiakkaisiin, työntekijöihin että sääntelyelimiin.
Ks. lisätietoja tietosuojalaki 2018, GDPR.eu-opas, ja ]DPC.n viralliset tietojen säilytysvarat[.