Table of Contents
アイルランドのコンテキストにおけるデータの保持を理解する
データの保持ポリシーは、アイルランドで動作する企業のための責任あるデータ管理の礎です。これらのポリシーは、長期にわたるデータの種類、ストレージ中に適用されるセキュリティ対策、保持期間が切れた場合の安全な処分の手順を定義します。アイルランドの企業にとって、この権利を得るのは単なる管理タスクではありません。それは、一般データ保護規則(GDPR)およびアイルランドデータ保護法2018に基づく法的義務であり、顧客の信頼を築く重要な要因です。
GDPRとデータ保護法2018
アイルランドを含むすべてのEU加盟国に適用されるGDPRは、個人データを処理するための厳格な規則を定めています。その主な原則の1つは、のストレージ制限です。個人データは、処理される目的のために必要である限り保持されなければなりません。アイルランドデータ保護法2018は、特定の部門のための特定の国規定、免除および追加の要件を提供することによって、GDPRを補います。 データ保護委員会(D)は、これらの法律を強制的に、または国際的に実施することができます。
アイルランドの企業は、電子通信データに適用されるePrivacy指令(EPrivacy規則としてアイルランドの法律に移転)を検討する必要があります。これは、トラフィックと位置データの保持が、請求やネットワークセキュリティなどの特定の目的のためにを除いて、厳しい制限に従うため、複雑さの別の層を追加します。 ePrivacyルールに従うことは、DPCによる別の執行行動につながる可能性があります。
ストレージ制限の原則
ストレージ制限とは、組織が非期限内に個人データを不特定に保持できないことを意味します。収集されたすべてのデータには、明確な目的と対応する保持期間が必要です。例えば、採用プロセスで成功しなかった候補者のCVは、妥当な正当化なしに何年も保存されてはならない。将来の役割のためにそれを保持したい場合は、明示的な同意が必要です。この原則は、処理の停止からデータ管理への懲戒めが必要です。
なぜデータ保持ポリシーのマッター
法的コンプライアンスを超えて、よく構造化されたデータ保持ポリシーは、複数のビジネス上の利益をもたらします。 明確で執行可能なポリシーに投資するアイルランドの企業は、リスクを減らし、セキュリティを向上させ、運用を合理化します。
法的コンプライアンスとリスクの緩和
GDPR第30条は、処理活動(ROPA)の記録を維持する組織を必要とします。 堅牢なデータ保持ポリシーは、この記録の重要なコンポーネントです。 同社が保持しているデータを理解し、それが保持する理由、および削除されるときの規制当局に実証されています。 調査または監査中に、文書化された保持スケジュールは、罰金のリスクを大幅に削減することができます。 逆に、防御可能な保持スケジュールを示すことができない企業は、いくつかの決定要因が、DPCの保持率が過剰な要因であったように、罰則に直面している可能性が高いです。
データセキュリティとブレーク防止
保存されたデータのあらゆる部分は、サイバー犯罪者にとって潜在的なターゲットです。 保有するデータの量を制限することにより、組織は攻撃面を縮小します。 違反が発生した場合は、データが不足している、データ主体に潜在的影響を低下させ、通知の負担を軽減することを意味します。 DPCは、企業が適切な技術的および組織的な対策を実装し、リーン保持スケジュールは、実証済みの組織的測定です。 例えば、財務記録の危険期間が発生した後に顧客の支払いの詳細を解除するなど、将来のデータが予測されるリスクを低減することが重要であると強調しています。
運用効率とコスト削減
クラウドストレージサブスクリプション、オンプレミスサーバーの電源と冷却、またはバックアップとリカバリのための管理上頭上限など、データコストを削減します。 従来のスプレッドシート、メール、ドキュメントなどの非構造化されたファイル、特に構造化されていないファイル、多くの場合、未知性およびリソースを蓄積します。 自動保持スケジュールを実施すると、ストレージコストを30%以上削減できます。 さらに、クリーンなデータシステムがより高速な検索、データクリーンアッププロジェクトに費やされた時間、および対象アクセス(SAR)のコンプライアンスが容易になります。 アイルランドの株式の株式は、株式の保有状況が大幅に向上します。
効果的なデータ保持ポリシーの構築
一つのサイズのフィットのテンプレートではなく、構造化されたアプローチを必要とするデータ保持ポリシーを開発します。アイルランドの企業は、完全な性と法的健全性を確保するためのステップバイステップのプロセスに従う必要があります。
ステップ1:データ在庫とマッピング
包括的なデータ在庫を実行することで、管理できません。Webサイトフォーム、CRMシステム、人事ファイル、財務記録、電子メールアーカイブ、CCTV映像、IoTデバイスのすべてのデータ収集ポイントを特定します。各カテゴリ、ドキュメント:
- どのようなデータが収集されるか(個人データの種類、任意の場合の特別なカテゴリ)。
- 保存される場所(データベース、クラウドプラットフォーム、サードパーティシステム)。
- 誰がアクセスできるか。
- どのような目的が役立つか。
- 第三者と共有されているか(例、給与プロバイダー、マーケティングプラットフォーム)。
データマッピングは、法律、IT、コンプライアンス、ビジネスオーナーを含む横断的な取り組みであるべきです。 多くのアイルランドの企業が、データマッピングツールを使用して、複数のシステム間で複雑なデータフローを扱う場合、特にこのプロセスを自動化します。 徹底したマップは、適切な保持期間を設定する基礎になります。
ステップ2:保持期間の決定
保有するデータがどの程度あるかを把握したら、各カテゴリーが保持されるべきかを決めて下さい。この決定は法的要件、ビジネスニーズ、規制の指針によって運転されます。例えば:
- 雇用記録:]アイルランドの労働法の保護は、雇用終了後少なくとも3年間一定の記録を保持する必要があります。 しかし、最良の慣行は、多くの場合、制限の状況下で潜在的なクレームをカバーするために7年間を拡張します。
- 金融レコード:] 収入(アイルランド税当局)は、6年間の納税期間が経過した後に、記録を保持する必要があります。
- [顧客データ:]]]は、顧客関係が保証請求または法的紛争(アカウント閉鎖後1〜3年)の合理的な期間に続く限りのみ保持されます。
- 健康データ:]]] HSEおよび医療専門家の体は、最後の相互作用の後に患者記録を保持することをしばしば推奨します。特定の種類のデータ(例、マタニティレコード25年)の長期期間。
各保持期間の法的またはビジネス正当性を文書化することは重要です。正当化せずにデフォルト期間を単に採用するだけで、規制のスクラッチを渡すことはできません。 DPCは、保持スケジュールが特定の処理目的に校正されることを期待しています。
ステップ3:削除手順を確立する
保持ポリシーは、その執行機関としてのみ適しています。保持期間が満了したときに、データの安全な削除方法を定義する必要があります。オプションには、
- 認定消去ソフトウェア(ハードドライブのような物理的なメディアのために)を使用して永久削除。
- データを統計や研究目的で使用し続けることができる場合、匿名化または疑似化は個人を識別することなく使用することができる。
- 紙文書の破砕や焼却による紙文書の安全な破壊、破棄証明書。
自動削除スクリプトは、デジタルデータに強く推奨されます。 多くのデータベース管理システムとクラウドプラットフォームは、日付に基づいてレコードを自動的にパージする組み込みの保持規則を提供します。 バックアップシステムの場合、アーカイブされたコピーも保持規則に従うことを確認してください。古いバックアップは削除されたデータを再構成してはいけません。 ROPAの削除プロセスを文書化し、定期的にテストします。
ステップ4:ドキュメントとROPA
すべてを記録します。GDPR第30条で要求されるROPAは保持期間を含まなければなりません。多くのアイリッシュ企業が各処理活動、保持期間、およびそれのための法的根拠をリストするROPAに付随する維持管理します。この文書は、データ主体のアクセス要求(データがまだ保持されているかどうかを迅速に特定できるため)を扱うとき、およびDPC検査中に有利です。ROPAは最新の状態に保つ - あらゆるビジネスプロセスの変更は、保持スケジュールの見直しをトリガーする必要があります。
アイルランド企業のための一般的な保持期間
組織が一意であるが、アイルランドの一般的なデータカテゴリの典型的な保持期間を概説する次の表は、常に最新の法的アドバイスやセクター固有の規制に対して検証します。
- 従業員の人員ファイル[] - 7雇用の終了後(雇用法とクレームの制限のスタットをカバー)。
- ]給与と税務レコード – 6年(Revenue要件)の納税後。
- 金融口座と請求書[ – 6年(Companies Act 2014)。
- []顧客注文と契約データ[] -契約終了後6年(商用契約の制限の統計)。
- []ウェブサイトの分析とクッキーの同意ログ[ - 12〜24ヶ月(EPBのガイダンスとビジネスニーズに基づいて、より長い正当を必要とする場合があります)。
- []メールと通信 - 6年 ビジネス関連メールの; 1〜2年後に削除された非ビジネスメール。
- [CVおよび採用申請[ - 雇用されていない場合12ヶ月;雇用された場合7年(人員ファイルの一部として)。
- 健康と安全記録 - 10年(労働法における安全・健康・福祉)
- [CCTV映像] – 事件が長期保持を必要とする場合を除き、28〜31日。
- 医療記録(民間部門)[ - 最後の治療後8〜10年; マタニティ25年。
これらの期間は、網羅的ではありません。 金融サービス、保険、医薬品などの規制セクターにおけるアイルランドの企業は、長期保持を必要とする可能性のある規制当局(中央銀行、アイルランド、HPRAなど)から特定のガイダンスに従う必要があります。
導入課題
よく設計されたポリシーでも、アイルランドの企業が実用的なハードルに直面しています。 これらの課題を認識することで、レジリエントなデータ保持フレームワークの構築に役立ちます。
国境を超えたデータフローとブレクシット
多くのアイルランドの企業は、英国で運用または顧客を持っています。 郵便賄賂、英国はGDPRの3番目の国であり、個人データの転送は、適切な保護措置(標準契約条項や妥当性決定など)を必要とします。 データの保持ポリシーは、英国法(例えば、英国税法)によって要求される長期のアカウントで、GDPRのストレージ制限原則に準拠している必要があります。 これは、緊張を作成することができます:データは、EUの事前の規則の下で、より長い期間を節約する必要があるかもしれませんが、そのような状況は、EUの規制を区別する必要があります。
影ITと非構造化データ
従業員は、多くの場合、非認可のツールを使用して、個人メールアカウント、ファイル共有サービス、コラボレーションアプリ、隠されたデータサイロを作成する。このシャドウITは、保持ポリシーを強制するのが困難になります。文書、プレゼンテーション、共有ドライブやクラウドストレージに格納されているスプレッドシートなどの非構造化されたデータが、メタデータが不足し、まれにレビューされていないため、特に問題があります。アイリッシュ企業が、ITワークフローの解除ツールの使用を制限することで、このデータを移行することができます。データやデータ削除、またはデータ削除を解除する、またはデータが無効化されます。
方針を最新の状態に保つ
法律と事業の操作が変化します。 DPCは、新しいガイダンス、アイルランドの裁判所は、データ保護に影響を及ぼす決定を下すとおり、セクター規制当局は更新要件を更新します。定期的にレビューされていないデータ保持ポリシーは、すぐに廃止される予定です。 ベストプラクティスは、保持スケジュール全体に関する年次レビューを実施し、主要な変更が発生したときにアドホックレビューを実施することです(例えば、新しいサービス起動、データプロセッサの変更、新しい規制要件の変更)。 所有権をデータ保護役員(DPO)に割り当て、現在のポリシーを継続します。
最高の練習とツール
データの保持が成功すると、静的文書よりも多く必要です。日常的な操作と、規則を一貫して強制的に活用する技術の使用に統合する必要があります。
オートメーションおよびデータ管理プラットフォーム
手動削除は、エラーが発生し、不適切なものです。アイルランドの企業は、自動保持スケジュールをサポートするデータ管理プラットフォームに投資する必要があります。多くの近代的なデータベースとクラウドサービス(例えば、Azure、AWS、Google Cloud)は、年齢に基づいてデータを自動アーカイブまたは削除するライフサイクル管理機能を提供します。オンプレミスシステム、カスタムスクリプト、またはエンタープライズデータ管理ツール(Varonis、独自のクラウド、または特別な保持管理ソフトウェアなど)は、構成できます。IDとアクセス管理システムとの統合により、すべてのデータを管理できるようになり、データが自動的に完了します。
トレーニングと意識
人的エラーを克服できない最高の自動化システムでさえ。従業員は、特に人事スタッフ、顧客サポートチーム、営業担当者などの個人データを直接扱う人、データ保持のロールを理解しなければなりません。トレーニングはカバーする必要があります。
- 会社の保持スケジュールと、その場所を見つける。
- 自動ルールが機能するように、データを適切にタグ付けまたは分類する方法。
- 保存期間を過ぎると表示されるデータに遭遇した場合、どうすればよいですか。
- 保持ポリシー(懲戒処分、規制リスク)に従うことに失敗する結果。
年間データ保護訓練には、保持上のモジュールが含まれる必要があります。 DPCの[のコードは、導線]のコードは、アイルランドの企業が適応できる便利なテンプレートを提供します。
定期的な監査とレビュー
監査は規制当局にとっては単なるものではありません。それは継続的な改善のためのツールです。四半期または半年のデータ保持監査をスケジュールし、データがスケジュールで削除されていることを確認し、新しいデータタイプがポリシーに追加され、保持期間が見逃されていないことを確認します。削除スクリプトから監査ログを使用して、DPC調査中にコンプライアンスを実証します。異常が発見された場合、保持期限が過ぎた後にデータが存在する場合など、理由を文書化し、是正措置を取る。ログおよびデューリジェンスポリシーのログも更新されます。
コンテンツ
データの保持ポリシーは、アイリッシュ企業のためのオプションのアドオンではありません。 それらはGDPRとアイリッシュ法の基本的な要件です。 コンプライアンスを超えて、よく作られたポリシーは、セキュリティリスクを削減し、コストを削減し、操作を合理化します。 徹底したデータ在庫を実施することにより、防御可能な保持期間を設定し、自動化された削除を実行し、定期的にプロセスを監査することで、組織は、戦略的利点に法的義務を向けることができます。 アイルランドとヨーロッパの進化する規制風景は、これは一回限りのタスクではなく、従業員の要件を把握し、従業員を信頼し、従業員を継続して、従業員を信頼し、維持します。
さらなる読み方については、【】データ保護法 2018]、[]])、GDPR.euガイド、 []DPCの公式データ保持リソース[を参照してください。