Table of Contents
Skilningur á gögnum og samhengi Írska kerfisins
Stefna varðandi gagnasöfnun er hornsteinn fyrir ábyrgar gagnastjórnunar fyrirtækja sem starfa á Írlandi. Þessi stefna ákvarðar hversu lengi mismunandi gögn eru geymd, öryggisráðstafanir sem notaðar eru við geymslu og aðferðir til að tryggja örugga förgun þegar uppsöfnunartími rennur út. Fyrir írsk fyrirtæki er þessi framvinda ekki einungis verkefni sem er í stjórnunarmálum, sem er lagaleg skylda samkvæmt almennri gagnavernd (GDPR) og Írskri gagnaverndaráætlun 2018 og mikilvægur þáttur í byggingartrausti viðskiptavina.
GDPR og gagnaverndunarlögin 2018
GDPR, sem á við um öll aðildarríki ESB, þar með talin Írland, setur upp strangar reglur um meðhöndlun á persónulegum gögnum. Ein af grunnreglum þess er takmörkun : ekki skal geyma persónuupplýsingar lengur en nauðsynlegt er fyrir þær upplýsingar sem þær eru gerðar fyrir. Írska gagnaverndin 2018 bætir við GDPR með því að gefa út sérstakar ráðstafanir á landsvísu, svo sem undanþágu og aðrar kröfur til ákveðinna geira. Gagnaverndarnefndin (DPC) á Írlandi framfylgir þessum lögum og getur sett þessi lög í ágætum upp að 20 milljónum evra eða 4% af ársútsetningu um allan heim.
Írsk fyrirtæki verða einnig að líta á umhverfistilskipunina (sem er sett í írsk lög sem reglugerðir um vistfræði), sem eiga við rafrænar samskiptaupplýsingar. Þetta bætir við öðru lagi af flóknum uppruna, þar sem söfnun gagna og staðsetningar er háð ströngum takmörkum nema í sérstökum tilgangi svo sem reikningum eða netöryggi. Ef ekki er fylgt umhverfisreglum getur það leitt til aðskilda aðgerða í starfsmönnum samkvæmt DPC.
Grundvallarreglan um geymslutakmörk
Geymslutakmarkanir þýða að fyrirtæki geta ekki geymt persónuleg gögn um það hvenær þær eru utan ferlis. Öll gögn sem safnað er verða að hafa skýran tilgang og samsvarandi fráhaldi. Til dæmis er ferilskrá umsækjanda sem ekki tókst að ná í ráðningarferli ekki haldið í nokkur ár án þess að rétt sé mælt með því. Ef fyrirtækið vill halda því fyrir hlutverk í framtíðinni verður að fá nákvæmt samþykki. Þessi meginregla krefst þess að upplýsingar séu agaðar til að stjórna frá upphafi allrar virkni.
Hvers vegna eru góð rök fyrir því að menn skipti um skoðun?
Í írsk fyrirtæki, sem fjárfesta í skýrum og eftirsóknarverðum reglum, draga úr áhættu, bæta öryggi og bslalínuaðgerðum, auk þess að draga úr samræmi við löglega skipulagningu.
Lagaleg eftirköst og áhættusamskipti
GDPR grein 30 krefst þess að stofnanir sem eru að viðhalda skrá yfir aðgerðir. Sterk gagnasöfnun er mikilvægur þáttur í þessari skýrslu. Hún sýnir að þær stýri því að þær skilja hvaða gögn hún geymir, hvers vegna hún heldur henni, og hvenær henni verður eytt. Við rannsókn eða endurskoðun getur uppsöfnun lyfsins dregið marktækt úr hættunni á sektum. Hins vegar eru fyrirtæki sem ekki geta sýnt fráskilda geymsluáætlun líklegri til að mæta reðursmunum, eins og sjá má í nokkrum ákvörðunum um eftirlit með DPC þar sem mikil uppsöfnun var þáttur.
Gagnaöryggi og vörn til vara
Sérhver hluti af geymdum gögnum er mögulegt markmið fyrir netglæpamenn. Með því að takmarka það magn gagna sem haldið er eftir, minnka árásarsvæði þeirra. Ef rof á sér stað, með minni gagnafjölda, eru færri upplýsingar sem eru útsettar fyrir gögnum, minni hugsanlegir skaðar fyrir gögnum og skertar byrðar á þeim. DPC hefur lagt áherslu á að fyrirtæki verði að framkvæma viðeigandi tækni- og skipulagsaðgerðir til að vernda gögn, og með minni uppsöfnun er staðfest aðferð fyrir samtökum. Til dæmis dregur það úr áhættu á greiðslu gagna fyrir greiðslu í framtíðinni.
Rekstrarhæfni og kostnaður
Að halda gögnum kostar peninga, sérstaklega óskipulagðar skrár eins og áskriftir, póst og skjöl, safna orku og kæla auðlindir. Hægt er að skera niður geymslukostnaði um 30% eða meira. Auk þess er hægt að draga úr geymslukostnaði með hreinni gagnakerfi, tíma sem tekur minni tíma í að hreinsa gögn og með því að fylgja beiðnim um aðgang einstaklinga (SISS). Írölsk fyrirtæki sem sjá um mikið magn gagna, eins og e-compede eða fintech, komast að þeirri niðurstöðu að sú stefna bætist við að setja upp grunnlínu þeirra.
Að byggja upp árangursríka stefnu til að halda uppi gagnastefnu
Þróun gagnasöfnunarstefnu sem virkar krefst skipulegrar nálgunar, ekki eins-víðs sniðs. Írskar fyrirtæki ættu að fylgja ferli skref fyrir skref til að tryggja algjörleika og lögfræði.
Skref 1: Gögn og sparispil
Þú getur ekki stjórnað því sem þú veist ekki. Byrjaðu á því að stjórna yfirgripsmikilli gagnaskrá. Segðu öllum gögnum sem koma upp, punktum frá safninu, CRM kerfi, skrám úr mannauðsdeild, fjármálaskrám, tölvusafni, CCTV myndskeiðum og IoT tækjum. Fyrir hvern flokk, skjal:
- Upplýsingar um (gerðir persónulegra gagna, sérstakar flokkar ef einhverjar).
- Þar sem það er geymt (bauðar, skýjapallir, þriðja parta kerfi).
- Sem hefur ađgang ađ henni.
- Hvaða tilgangi þjónar hann?
- Hvort þeim er deilt með þriðju aðila (t.d. launaveitendum, markaðspallum).
Gögnavörpun ætti að vera þverfagleg átak sem felur í sér lagalegar, löglegar, skil-, meðferðarheldnir og viðskiptavina. Mörg írsk fyrirtæki nota gagnakort til að sjálfskipa þetta ferli, einkum þegar um er að ræða flókið gagnaflæði um mörg kerfi. Ítarlegt kort verður grunnurinn að því að setja upp viðeigandi gagnageymslutíma.
Skref 2: Að ákvarða tímana aftur
Þegar þú veist hvaða gögn þú hefur ákveður þú hve lengi þú þarft að halda hverjum flokki.
- [Frjóska bók]] Írska lögfræðibókin [kafli í atvinnumálum] krefst þess að ákveðnar skrár séu geymdar í að minnsta kosti 3 ár eftir vinnulok; hins vegar nær besta starfshættir oft til 7 ára til að fara yfir hugsanlegar kröfur samkvæmt lögbókun um takmörkun.
- ] [Finnaumræðisskrár]]] Endurtekning (ílsskattum) krefst þess að skrárnar séu geymdar í 6 ár eftir að skattaárinu er lokið sem þær tengjast.
- Sviger gögn: Retain aðeins svo lengi sem samband viðskiptavina varir ásamt skynsamlegum tíma fyrir staðhæfingar eða lagalegar deilur (oft 1573 árum eftir að reikningslokin er lokið).
- Helth gögn: HSE og heilbrigðisstarfsfólk mæla oft með að halda skrám sjúklinga í 8 neinn tíma eftir síðustu milliverkun, með lengri tíma fyrir ákveðnar tegundir gagna (t.d. gögn um fæðingargetu í 25 ár).
Það er mikilvægt að skrá lagalega eða viðskiptalega réttlætingu fyrir hvert geymslutímabil. Einfaldlegar tímabil án réttlætingar munu ekki standast eftirlitsrannsóknir. DPC gerir ráð fyrir að áætlun um að koma í veg fyrir frekari aðgerðir sé stillt á þann sérstaka tilgang.
Skref 3: Að gera nauðsynlegar ráðstafanir
Uppsöfnunarstefna er aðeins eins góð og lögregla hennar. Þú verður að skilgreina hvernig gögnum verður eytt á öruggan hátt þegar uppsöfnunartími rennur út. Valkostir eru m.a.:
- Varanleg úrfelling með viðurkenndum tímaspurnum hugbúnaði (fyrir líkamlegan miðil eins og harða drif).
- Nafnleyfingu eða gervimælingu ef hægt er að nota gögnin í tölfræðilegum eða rannsóknarskyni án auðkennis einstaklinga.
- Örugg eyðilegging á pappírsskjölum með því að tæta eða brenna þau, með eyðsluvottorði.
Sjálfbættar úrklippuskriftir eru mjög ráðlagðar fyrir stafræn gögn. Mörg gagnastjórnunarkerfi og skýjapall bjóða upp á innbyggðar reglur sem hreinsa sjálfkrafa skrár byggðar á dagsetningum. Til að tryggja að afrit af afritum haldi einnig við geymslu reglum sem er ekki eytt aftur. Settu niður úrfellingarferlið í ROPA og prófaðu reglulega.
Skref 4: Upplýsingar og OPA
Skráðu allt sem í er. Í mörgum írskum fyrirtækjum er nauðsynlegt að nota GDPR 30 til að halda botnlangi við OPA sem telur upp hverja vinnslulengd sína, fráveitutíma og lagalegan grunn fyrir hana. Þessi skjöl eru ómetanleg þegar farið er yfir beiðnir um aðgang gagnafyrirtækja (þar sem hægt er að ganga úr skugga um hvort gögnin séu enn á lausu) og við DPC skoðun. Hafðu ROPA upp til dags fyrir allar breytingar á verkferlum ætti að koma af stað endurskoðun á áætlunum um söfnun.
Algengar minningar um írskar komur
Þótt hvert fyrirtæki sé einstakt er eftirfarandi tafla sýnd dæmigerðan gagnasöfnunartíma á Írlandi. Alltaf skal staðfesta gegn uppfærðum lögfræðiráðleggingum og sérstökum reglum viðkomandi geira.
- Starfsmannaskrár 7 árum eftir að vinnu er hætt (sjá lög um vinnu og lög um takmörk fyrir fullyrðingar).
- ] Umbúðaskrá og skattskrár ◆ 6 árum eftir lok skattárs (Derfiskröfu).
- ] [Nýjar reikningar og reikningar] ◆ 6 ár (Companies Act 2014).
- Copter röð og samningsgögn ◯ 6 árum eftir samningslok (viðmiðja takmarkana fyrir viðskiptasamninga).
- ]] Smiði analytics og kex samþykkis annálar ◯ 12Δ24 mánuðir (byggt á EDPB leiðbeiningum og viðskiptaþörf; lengri getur krafist réttlætingar).
- Póstur og bréfaskriftir ◯ 6 ár fyrir viðskiptatengd bréf; óundirbúnu pósti eytt eftir 162 ár.
- CVs og ráðningarforrit ◯ 12 mánuðir ef þau eru ekki ráðin; 7 ár ef þau eru ráðin (sem hluti af starfsmannaskrá).
- Helth og öryggisskrár ◯ 10 ár (öruggt, heilbrigt og við) í vinnulögum.
- CCCTV myndefni ◆ 28 síđari en tilvikið krefst lengri geymslu.
- Meðalskrár (private sge) ◯ 8Δ10 árum eftir síðustu meðferð; móðurfæðingar 25 árum.
Þessi tímabil eru ekki tæmandi. Í írsk fyrirtæki í stjómuðum geirum eins og fjármálaþjónustu, tryggingaþjónustu eða lyfjafræðilegum lyfjum verða að fylgja leiðbeiningum frá stjórnendum sínum (Central Bank of Ireland, HPRA o.s.frv.) sem gætu þurft lengri geymslu.
Erfiðleikar í framfærslumálum
Jafnvel þótt írsk fyrirtæki séu vel hönnuð eiga þau erfitt með að takast á við þetta vandamál.
Gögn yfir landamæri og Brexit
Mörg írsk fyrirtæki hafa starf eða viðskiptavini í Bretlandi. Eftir-Brexit er Bretland þriðja ríkið undir GDPR, sem þýðir flutning persónulegra gagna þarf að gæta viðeigandi verndar (svo sem staðallegar jólasveinar eða ákvörðun um að draga úr jafnvægi). Stefna varðandi gagnasöfnun verður að taka tillit til lengri tíma sem UK-lög krefjast stundum. Löggjöf um slíkt (t.d., UK-löggjöf) á meðan verið er að tryggja að farið sé eftir reglum um geymslu við GDPR neinna. Þetta getur skapað spennu: gögn kunna að vera lengri tíma fyrir Bretlandi en eytt fyrr í samræmi við reglur Evrópusambandsins. Löggjöf er nauðsynleg til að finna slík átök og áætlun um að greina greinilega milli gagna sem haldið er í ýmsum lögum.
Skuggaefni og óskipulagðar upplýsingar
Starfsmenn nota oft óuppleyst tæki frá pósti, bókaþjónustur og sameignarforrit sem búa til gagnasíur. Þessi skuggi gerir það erfitt að koma í veg fyrir að þær nái að draga úr áhrifum. Óskipulagðar upplýsingar, kynningar, kynningar og eyðublöð sem geymd eru yfir sameiginleg drif eða skýgeymslu, eru sérstaklega vandvirk þar sem það vantar metagögn og er sjaldan skoðað. Írskar fyrirtæki geta dregið úr því með því að takmarka notkun á ómeðhöndluðum tækjum með því að nota íthugunarstefnur, með gagnaskilgreiningum og með því að koma í veg fyrir gagnaskilgreiningum. Regluð greining á gögnum getur greint með örendureldum eða afmarkað gögn og þannig að úrvinnslu sé komið af stað verklags.
Að hafa stjórn á hlutunum fram til þessa
Lög og framkvæmdareglur um ný handleiðsla, írskir dómstólar draga niður ákvarðanir sem varða gagnavernd og eftirlitendurbætur á geiranum. Uppsöfnunarstefna sem ekki er endurskoðuð reglulega verður fljótt úrelt. Best er að framkvæma árlega endurskoðun á allri gagnasöfnunaráætluninni og upprifjun þegar mikil breyting verður (t.d. ný þjónusta, breyting á gagnavinnslu, ný stjórnsýslukröfugerð).
Bestu starfsvenjur og verkfæri
Til að gagnasöfnun verði árangursrík þarf meira en að koma á gagnasöfnun. Hún krefst samþættingar í daglegar aðgerðir og að tæknin beiti reglum á reglulegum grundvelli.
Sjálfvirk stýring og gagnastjórnun
Handvirk úrfelling er villu-prón og ósjálfbær. Írar fyrirtæki ættu að fjárfesta í gagnastjórnunarpallum sem styðja við sjálfvirka gagnasöfnun. Margar nútíma gagnagrunnar og skýjaþjónustur (t.d. Azure, AWS, Google Cloud) bjóða upp á eiginleika lífhringsstjórnunar sem sjálfkrafa hafa verið geymdar eða eyða gögnum sem eiga við í öllum geymslukerfum. Fyrir stjórnkerfi sem setja upp upplýsingar um öll önnur gögn, sérsniðin forrit eða fyrirtæki (eins og Varonious Clud, eigin gagnasöfnun eða áætlun getur tekið upp á sérverkefni (t.d. auta, annála, gagnagjöf). [3]
Þjálfun og færni
Jafnvel bestu sjálfvirku kerfin geta ekki yfirstigið mannleg mistök. Starfsmenn verða að skilja hlutverk sitt í gagnasöfnun, sérstaklega þeir sem sjá um persónuleg gögn beint, svo sem starfsfólk mannauðsdeildar, stuðningsteymi viðskiptavina og sölufulltrúa. Þjálfun ætti að ná yfir:
- Fyrirtækiđ heldur áætlun og hvar á ađ finna hana.
- Að merkja eða flokka gögn þannig að sjálfvirkar reglur virki.
- Hvað gera þeir ef þeir finna gögn sem virðast vera komin yfir uppsöfnunartímabilið.
- Afleiðingar þess að fylgja ekki stefnu varðandi geymslu (handtekning, áhættu fyrir stjórnsýslu).
Árlega þjálfun fyrir gagnavernd ætti að fela í sér einingu um geymslu. DPC◯s kóðar fyrir hegðun gefa upp gagnleg snið sem írsk fyrirtæki geta lagað að.
Reglulegt, heyrandi og endurskoðun
Til að hægt sé að bæta við áætlun er ekki bara að setja upp stjórntæki sem eru tæki til að bæta sig áfram. Áætlun er sett á árs fresti eða sem er á áætlun til að ganga úr skugga um að gögn séu eytt samkvæmt áætlun, að nýjum gagnategundum er bætt við stefnuna og að ekki hefur verið um að ræða viðhald. Notaðu greiningarskýrslur úr úrfellum til að sýna meðferðarheldni við DPC rannsóknir. Ef frávik finnast sem upplýsingar eru enn til staðar eftir að lokan (e. displationation) eru enn til staðar og taka réttar aðgerðir.
Niðurstaða
Stefna varðandi gagnasöfnun er ekki valfrjáls viðbótarmeðferð fyrir írsk fyrirtæki; þau eru grundvallarskilyrði fyrir GDPR og írskum lögum. Ofan á það fer góð regla, sem veitir góða vinnu, dregur úr öryggisáhættu, niðurskurði og rennslisaðgerðum. Með því að stjórna ítarlegum gagnaskrám, setja fráskilda gagnasöfnun, framkvæma sjálfvirka úrfellingu og endurskoða hana reglulega, geta stofnanir gert lagalega skyldu sína að hernaðarlegum kostum. Þróunarsvæði á Írlandi og Evrópu þýðir að þetta er ekki eintíma verkefni. Sambær endurskoðun, starfsþjálfun og tæknilegur stuðningur við að halda viðskiptum á undan kröfum og traustum viðskiptavinum, vinnuveitendum og stjórnendum í höndum.
Til frekari lesturs skaltu leita Vitnisaðgerða Act 2018 , GDPR.eu leiðsögunnar og DPCs neinn opinberar gagnasöfnunarauðlindir .