government-accountability-and-transparency
חשיבות מדיניות הכוונות של מידע לחברות איריות
Table of Contents
הבנת תשומת לב לנתונים בקונטקסט האירי
מדיניות שמירת נתונים היא אבן הפינה של ניהול נתונים אחראי לחברות הפועלות באירלנד.מדיניות זו מגדירה כמה סוגים שונים של נתונים נשמרים, אמצעי האבטחה החלים במהלך האחסון, וההליכים לרשות בטוחה כאשר תקופות שימור יפוגמו. עבור עסקים איריים, מקבל זכות זו אינה רק משימה מינהלית - זוהי חובה משפטית תחת תקנה הגנת נתונים כללית (GDPR) וחוק הגנת הנתונים האירי 2018 וגורם קריטי באמון הלקוחות.
חוק הגנת המידע 2018
ה-GDPR, החל בכל המדינות החברות באיחוד האירופי, כולל אירלנד, קובע כללים נוקשים לעיבוד נתונים אישיים.אחד מעקרונות הליבה שלו הוא FLT:0storage LimitFLT:1: נתונים אישיים חייבים להיות לא יותר מנדרשים לצורך עיבוד הנתונים האישיים של חוק הגנת הנתונים האירי 2018 על ידי מתן הוראות לאומיות ספציפיות, כגון פטורים ודרישות נוספות עבור מגזרים מסוימים הגנה על נתונים (4%) על פי חוק הגנת נתונים גבוהה יותר מ- 20D) או הגבלות על ידי אישורים של 20 מיליון יורו (החוק זה יכול לאכוף את חוקי נתונים גבוהים יותר של אירלנד) על ידי מתן אישורים גבוהים יותר של 20D) על ידי הפעלת חוק הגנת נתונים גבוהים יותר של 20D) על ידי מתן אישורים גבוהים יותר של 20 מיליון יורו (4%) על ידי מתן הוראות תקן נתונים גבוהים יותר של 20D) על ידי מתן הוראות תקן נתונים גבוהים יותר של נתונים גבוהים יותר של 20D) על ידי מתן הוראות תקן נתונים גבוהים יותר של נתונים גבוהים יותר של 20D) על ידי מתן הוראות תקן נתונים גבוהים יותר של נתונים גבוהים יותר של נתונים חמורים של נתונים גבוהים יותר של נתונים גבוהים יותר של 20D של נתונים גבוהים יותר של נתונים גבוהים יותר של 20D) על ידי מתן הוראות תקן נתונים גבוהים יותר של נתונים גבוהים יותר של חוק הגנת נתונים גבוהים יותר של חוק
חברות איריות חייבות גם לשקול את הצו של מדיניות הפרטיות (התקבלות לחוק האירי כתקנות הפרטיות), החל מהנתונים האלקטרוניים של תקשורת אלקטרונית.זה מוסיף שכבה נוספת של מורכבות, שכן שמירה על תעבורה ונתונים למיקום כפופה למגבלות מחמירות למעט למטרות ספציפיות כגון חיוב או אבטחת רשת.כישלון לציית לחוקים של פרטיות יכול להוביל לפעולות אכיפה נפרדות על ידי DPC.
עקרון אחסון
הגבלת אחסון פירושה כי ארגונים לא יכולים להחזיק נתונים אישיים ללא הגבלת זמן על ההפסקה, זה יכול להיות שימושי מאוחר יותר.כל פיסת נתונים שנאספו חייב להיות מטרה ברורה ותקופת שימור מתאימה.לדוגמה, קורות החיים של מועמד שלא היה מוצלח בתהליך גיוס לא צריך להיות נשמר במשך שנים ללא הצדקה בתוקף.אם החברה רוצה לשמור אותו עבור תפקידים עתידיים, הסכמה מפורשת חייבת להיות מושגת על גישה ממושמעת לניהול נתונים מכל פעילות.
מדוע מדיניות קשב נתונים משנה
מעבר לציות המשפטי, מדיניות שמירת נתונים מובנת היטב מספקת הטבות עסקיות מרובות.חברות איריות שמשקיעות במדיניות ברורה, מאוישתת להפחית את הסיכון, לשפר את האבטחה ואת פעולות הזרקור.
פיצוי משפטי וסיכון
סעיף 30 דורש מארגונים לשמור על תיעוד של פעילויות עיבוד (ROPA) מדיניות שמירת נתונים חזקה היא מרכיב חיוני של שיא זה.זה מדגים הרגולטורים שהחברה מבינה מה הנתונים שהיא מחזיקה, מדוע היא מחזיקה אותו, וכאשר זה יימחק. במהלך חקירה או ביקורת, לאחר לוחות זמנים של שימור מתועדים יכולים להפחית משמעותית את הסיכון של קנסות.
אבטחת מידע ומניעה
כל חלק של נתונים מאוחסנים הוא יעד פוטנציאלי עבור פושעי סייבר.על ידי הגבלת נפח הנתונים שנשמר, ארגונים מכווץ את פני השטח התקפה שלהם.אם מתרחשת הפרה, שיש פחות נתונים פירושו פחות רשומות חשופים, ירידה פוטנציאלית נזק לנושאים נתונים, ופחת נטל הודעות.DPC הדגיש כי חברות צריכות ליישם אמצעים טכניים וארגוניים מתאימים להגנה על נתונים, ולוח זמנים של שמירה רזה הוא מדד מוכח של ארגון עבור דוגמה, ביטול רשומות תשלום עתידיות של לקוחות לאחר גניבת נתונים.
יעילות וצמצום עלויות
איסוף נתונים עולה כסף - בין אם במנויים לאחסון בענן, על בסיס דרישות כוח השרת והקירור, או מנהל ראשי עבור גיבוי ושיקום.נתוני Legacy, במיוחד קבצים לא מבנים כמו גליונות מבוזרים ישנים, הודעות דוא"ל ומסמכים, לעתים קרובות מצטברים משאבים לא חד-פעמיים אוטומטיים של שמירה אוטומטית יכולים לקצץ בעלויות אחסון ב-30% או יותר.
בניית מדיניות יעילה של שחזור נתונים
פיתוח מדיניות שמירת נתונים שעובדת דורש גישה מובנית, לא תבנית בגודל אחד.חברות איריות צריכות לעקוב אחר תהליך של צעד אחר צעד כדי להבטיח שלמות וצלילות משפטית.
שלב 1: איסוף נתונים ומיפוי
אתה לא יכול לנהל את מה שאתה לא יודע.התחל על ידי ביצוע מלאי נתונים מקיף.זהה את כל נקודות איסוף הנתונים - טפסים אתריים, מערכות CRM, קבצי HR, רשומות פיננסיות, ארכיונים דוא"ל, קטעי CCTV ומכשירי IoT.
- איזה מידע נאסף (סוגים של נתונים אישיים, קטגוריות מיוחדות אם בכלל).
- היכן הוא מאוחסן (בסיסי נתונים, פלטפורמות ענן, מערכות צד שלישי).
- למי יש גישה אליו.
- איזו מטרות היא משרתת.
- בין אם זה משותף עם צדדים שלישיים (למשל, ספקי תשלום, פלטפורמות שיווק).
מיפוי נתונים צריך להיות מאמץ חוצה-יסודי הכולל חוקי, IT, תאימות ובעלי עסקים. חברות איריות רבות להשתמש בכלים מיפוי נתונים כדי להתאים את התהליך הזה, במיוחד כאשר מדובר בזרימת נתונים מורכבים על פני מערכות מרובות.מפה יסודית הופכת לבסיס לקביעת תקופות שימור מתאימות.
שלב 2: קביעת תקופת השיקום
ברגע שאתה יודע איזה מידע אתה מחזיק, להחליט כמה זמן יש לשמור על כל קטגוריה.ההחלטה הזו מונעת על ידי דרישות משפטיות, צרכים עסקיים והדרכה רגולטורית.
- רשומות של הספר האירית (FLT:0) רשומות תעסוקה: 0 (Provement: FLT:1) The Irish Law Book Protection of Employment Acts דורשות שמירה על רשומות מסוימות לפחות שלוש שנים לאחר סיום העסקה; עם זאת, בפועל הטוב ביותר משתרע על 7 שנים כדי לכסות תביעות פוטנציאליות על פי חוקת מגבלות.
- (ב) ,0) רשומות פיננציאליות: הכנסות מס הכנסה 1 (סמכות מס אירית) דורשות רשומות יישמרו במשך 6 שנים לאחר סוף שנת המס שאליהן הן מתייחסות.
- (FLT:0) נתוני הלקוח: כפל 1 (FLT:1) רק למשך כל עוד מערכת היחסים של הלקוח נמשכת בתוספת תקופה סבירה לתביעות אחריות או סכסוכים משפטיים (לעיתים קרובות 1-3 שנים לאחר סגירת החשבון).
- (FLT:0) נתוני בריאות: המחשה: 1) הגופים המקצועיים והרופאים ממליצים לעתים קרובות לשמור על רשומות מטופלים במשך 8-10 שנים לאחר האינטראקציה האחרונה, עם תקופות ארוכות יותר עבור סוגים מסוימים של נתונים (למשל, רשומות לידה 25 שנים).
חיוני לתעד את ההצדקה המשפטית או העסקית לכל תקופת שימור.פשוט אימוץ תקופות ברירת מחדל ללא הצדקה לא יעבור בדיקה רגולטורית.ה-DPC מצפה כי לוחות הזמנים של שימור יוקלו למטרה הספציפית לעיבוד.
שלב 3: הקמת נוהלי דילול
מדיניות שימור היא רק טובה כמו אכיפתה. עליך להגדיר כיצד נתונים יימחקו בבטחה כאשר תקופת השמירה שלה פגומה.
- מחיקה קבועה באמצעות תוכנת מחיקה מוסמכת (עבור מדיה פיזית כמו כונן קשיח).
- אנונימיזציה או pseudonymisation אם הנתונים יכולים להמשיך לשמש למטרות סטטיסטיות או מחקר ללא זיהוי אנשים.
- הרס מאובטח של מסמכי נייר באמצעות גילוח או אי-ציינור, עם תעודות של הרס.
תסריטי השמדה אוטומטיים מומלצים מאוד עבור נתונים דיגיטליים.מערכות ניהול מסד נתונים רבות ופלטפורמות ענן מציעים כללים לשימור מובנה כי באופן אוטומטי טיהור רשומות בהתבסס על תאריכים. עבור מערכות גיבוי, להבטיח כי עותקים ארכיון גם לדבוק כללי שימור - גיבויים ישנים לא צריך להחזיר נתונים נמחק.עד את תהליך המחיקה ב-ROPA שלך ולבדוק אותו באופן קבוע.
שלב 4: מסמך ו-ROPA
רישום כל דבר.הרש"פ הנדרש על ידי סעיף 30 חייב לכלול תקופות שימור.חברות איריות רבות לשמור על נספח ל-ROPA שלהם כי רשימות כל פעילות עיבוד, תקופת השימור שלה, ואת הבסיס המשפטי לכך.התיעוד הזה הוא בלתי יקר כאשר מתמודדים עם בקשות גישה לנתונים (כיוון שאתה יכול לזהות במהירות האם הנתונים עדיין מוחזקים) ובמהלך בדיקת DPC.
תקופת קשב משותפת לחברות איריות
בעוד שכל ארגון הוא ייחודי, הטבלה הבאה מתארת תקופות שימור טיפוסיות לקטגוריות נתונים נפוצות באירלנד, תמיד לאמת את העצות המשפטיות העדכניות והתקנות הספציפיות למגזר.
- (ב) ,0) עובדים קבצים של כוח אדם (FLT:1) - 7 שנים לאחר סיום תעסוקה (החוק של תעסוקה וחוק המגבלות על תביעות).
- (ב) ,0) ,4 , רשם מס (ב) 1 - 6 שנים לאחר סיום שנת המס (רבורת חובה).
- (ב) [15] ,9,5 ,9, ו-[[1924]]]]
- (FLT:0) צו ונתוני החוזה של LT:1 - 6 שנים לאחר סיום החוזה (קביעת מגבלות עבור חוזים מסחריים).
- (FLT:0Website Analytics ו-cookies הסכמה רשיון:1 ; 12-24 חודשים (מבוסס על הנחיית EDPB וצורך עסקי; ייתכן יותר לדרוש הצדקה).
- (FLT:0)דואר והתכתבות 1:1 - 6 שנים עבור הודעות דוא"ל הקשורות לעסקים; הודעות דוא"ל לא עסקים נמחק לאחר 1-2 שנים.
- (ב) ,0CVs ו-גיוס יישומים (FLT:1 - 12 חודשים אם לא שכר; 7 שנים אם נשכר (כחלק מקובץ אדם).
- (ב) ,0) בריאות ורשומות בטיחותיות (FLT:1 - 10 שנים (בטיחות, בריאות ורווחה בחוק העבודה).
- (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (ב) ⁇ (התקליטים) (המגזר הפרטי) ,(ב) , 8-10 שנים לאחר טיפול אחרון; לידה 25 שנים.
תקופות אלה אינן ממצה.חברות איריות במגזרים מוסדרים כמו שירותים פיננסיים, ביטוח או תרופות חייבות לדבוק בהדרכה ספציפית מה הרגולטורים שלהן (בנק המרכזי של אירלנד, HPRA וכו ') שעשויות לדרוש יותר שימור.
אתגרים במימוש
גם עם מדיניות מעוצבת היטב, חברות איריות מתמודדות עם מכשולים מעשיים.הכרה באתגרים אלה מסייעת בבניית מסגרת שמירה נתונים יעילה.
זרימת נתונים חוצה גבולות וברקזיט
חברות איריות רבות יש פעולות או לקוחות בבריטניה.פוסט-ברקיט, בריטניה היא מדינה שלישית תחת GDPR, כלומר העברות של נתונים אישיים דורשות אמצעי הגנה מתאימים (כגון סעיפים חוזיים סטנדרטיים או החלטה של הנפקת אישורים) מדיניות שמירת נתונים חייבת לקחת בחשבון את התקופות הארוכות יותר שנדרשות לעיתים על ידי החוק בבריטניה (למשל, חקיקה מס בבריטניה) תוך הבטחת עמידה בעקרון האחסון של ה-GDPR, זה יכול ליצור סכסוכים חיוניים לניווט נתונים, אך ורק קודם לכן, אך יש צורך ברור, אך ורק במקרים אלה, אך ורק על מנת למנוע זאת, אך ורק על מנת למנוע זאת, כאמור, בתנאי שברשותם, בהתאם לחוקים, בהתאם לחוקים משפטיים, אך ורק על מנת למנוע זאת, בתנאי קביעת מגבלות משפטיות.
Shadow IT ו-Unstructured Data
עובדים משתמשים לעתים קרובות בכלים שלא נמנו - חשבונות דואר אלקטרוני אישיים, שירותי שיתוף קבצים, יישומים לשיתוף קבצים - שיוצרים סילקו נתונים נסתרים.צל זה עושה את זה קשה לאכוף מדיניות שימור.לא מובנים, כגון מסמכים, מצגות, והפצת גליונות המאוחסנים על פני כוננים משותפים או אחסון בענן, הוא בעייתי במיוחד משום שהוא חסר נתונים והוא לעתים רחוקות נבדק על ידי חברות איריות באמצעות שימוש בלתי מוגבל בכלי תקשורת באמצעות שימוש בלתי חוקיים (מניעה) באמצעות נתונים או עיבוד נתונים (מניעה) באמצעות שימוש בזיהוי נתונים או עיבוד נתונים (מניעה) ומניעה) שימוש בנתוני עיבוד נתונים (D) ומניעה) באמצעות שימוש בזיהוי נתונים (מניעה של נתונים (מניעה) ומניעה) שימוש בנתוני עיבוד נתונים (מניעה) ומניעה) או שימוש בנתוני נתונים (D) או שימוש בזיהוי נתונים (D) באמצעות שימוש בזיהוי שימוש בזיהוי נתונים (מניעה) באמצעות שימוש בנתוני נתונים (מניעה) באמצעות שימוש בכלי עיבוד נתונים (מניעה של נתונים (מניעה) או שימוש בנתוני נתונים או שימוש בזיהוי שימוש בזיהוי נתונים (מניעה) או שימוש בזיהוי שימוש בזיהוי נתונים קבועים (מניעה) שימוש בזיהוי נתונים (מניעה שימוש ב-ידי
שמירה על מדיניות עד תאריך
חוקים ופעולות עסקיות משתנים.DPC נושאים הדרכה חדשה, בתי משפט איריים נותנים החלטות המשפיעות על הגנת נתונים, וחוקר רגולציה המגזרים דרישות עדכון.מדיניות שמירת נתונים שאינה נבדקת באופן קבוע תהפוך למיושנת במהירות.הפרקטיקה הטובה ביותר היא לערוך סקירה שנתית של לוח הזמנים של שימור שלם, וסקירה של אד-וק בכל פעם ששינוי משמעותי מתרחש (למשל, שירות חדש, שינוי במעבד נתונים, דרישה רגולטורית חדשה).
שיטות ומכשירים הטובים ביותר
שמירה על נתונים מוצלחת דורשת יותר מ מסמך סטטי.הוא דורש שילוב לפעילות יומיומית ושימוש בטכנולוגיה כדי לאכוף את הכללים באופן עקבי.
אוטומציה וניהול נתונים
מחיקת ידני היא טעייה ו unsustainable. חברות איריות צריכות להשקיע בפלטפורמות ניהול נתונים התומכים בלוח הזמנים של שימור אוטומטי (כגון מסדי נתונים מודרניים ושירותים בענן (למשל, Azure, AWS, Google Cloud) מציעים תכונות ניהול מחזור חיים אשר באופן אוטומטי או למחוק נתונים על בסיס גיל.עבור מערכות ניהול יישומים, תסריטים מותאמים אישית או כלי ניהול נתונים (Vironis, ניהול תוכנה ייעודית), או יישום נתונים אינטגרטיביים (כגון מערכות ניהול נתונים).
אימון ומודעות
אפילו המערכות האוטומטיות הטובות ביותר לא יכולות להתגבר על טעות אנוש.העובדים חייבים להבין את תפקידם בשמירת נתונים – במיוחד אלה שמטפלים בנתונים אישיים ישירות, כגון צוות משאבי אנוש, צוותי תמיכה של לקוחות ונציגי מכירות צריכים לכסות:
- לוח הזמנים של החברה והיכן למצוא אותו.
- כיצד לתייג כראוי או לסווג נתונים כך שחוקים אוטומטיים עובדים.
- מה לעשות אם הם נתקלים בנתונים שנראה עברו את תקופת השימור.
- ההשלכות של אי-הפעולה של מדיניות השימור (פעולה משמעתית, סיכון רגולטורי).
הכשרה להגנה על נתונים שנתית צריכה לכלול מודול על שימור.הקוד של DPC:0codes of ConductcioFLT:1 לספק תבניות שימושיות שחברות איריות יכולות להתאים.
ביקורות וביקורת
ביקורת אינה רק עבור הרגולטורים - הם כלי לשיפור מתמשך.זנדר רבעי או חצי-שנתי של ביקורת על שמירת נתונים כדי לאמת כי הנתונים נמחקים על לוח הזמנים, כי סוגים חדשים של נתונים מתווספים למדיניות, וכי אין תקופות שימור התעלמו. השתמש יומני ביקורת מתסריטי דילולציה כדי להפגין עמידה במהלך חקירות DPC.
מסקנה
מדיניות שמירת נתונים אינה תוספת אופציונלית לחברות איריות; הן דרישה יסודית של GDPR והחוק האירי.מעבר לציות, מדיניות מבוססת היטב מפחיתה את סיכוני הביטחון, חתכים ומבצעי זרם.על ידי ביצוע מלאי יסודי, קביעת תקופות שימור ניתנות, יישום של מחיקה אוטומטית, וביקורת קבועה על התהליך, ארגונים יכולים להפוך את החובה המשפטית לתועלת אסטרטגית.
(ב) עיין בחוק הגנת המידע 2018(2018) ,(ה-FLT:2) ,(המדריך ל-FLT:0) ו-FLT:4DPC) של משאבי שמירת הנתונים הרשמיים (ראו:5)