Izpratne par datu saglabāšanu Īrijas kontekstā

Datu saglabāšanas politika ir atbildīgas datu pārvaldības stūrakmens uzņēmumiem, kas darbojas Īrijā. Šī politika nosaka, cik ilgi tiek glabāti dažāda veida dati, kādi drošības pasākumi tiek piemēroti glabāšanas laikā, un drošas iznīcināšanas procedūras, kad glabāšanas laiks beidzas. Īrijas uzņēmumiem šīs tiesības nav tikai administratīvs uzdevums – tas ir juridisks pienākums saskaņā ar Vispārējo datu aizsardzības regulu (GDPR) un 2018. gada Īrijas Datu aizsardzības likumu, un būtisks faktors klientu uzticības veidošanā.

VDAR un 2018. gada Datu aizsardzības likums

GDPR, kas attiecas uz visām ES dalībvalstīm, tostarp Īriju, nosaka stingrus personas datu apstrādes noteikumus. Viens no tā pamatprincipiem ir glabāšanas ierobežojums: personas dati ir jāglabā ne ilgāk, kā tas ir nepieciešams mērķiem, kuriem tie tiek apstrādāti. 2018. gada Īrijas Datu aizsardzības likums papildina GDPR, paredzot īpašus valsts noteikumus, piemēram, atbrīvojumus un papildu prasības konkrētām nozarēm. Datu aizsardzības komisija (DPA) Īrijā piemēro šos likumus un var piemērot soda naudas līdz 20 miljoniem eiro vai 4% apmērā no gada kopējā apgrozījuma, atkarībā no tā, kurš no šiem lielumiem ir augstāks, par nopietniem pārkāpumiem.

Īrijas uzņēmumiem arī ir jāuzskata e-privātuma direktīva (pārstrādāta Īrijas tiesību aktos kā e-privātuma regula), kas attiecas uz elektronisko komunikāciju datiem. Tas vēl viens sarežģītības līmenis, jo datu par datu plūsmu un atrašanās vietu saglabāšana ir pakļauta stingriem ierobežojumiem, izņemot īpašos nolūkos, piemēram, rēķinu izrakstīšanas vai tīkla drošības jomā. e-privātuma noteikumu neievērošana var novest pie atsevišķām DPC izpildes darbībām.

Uzglabāšanas ierobežojuma princips

Glabāšanas ierobežojumi nozīmē, ka organizācijas nevar personas datus turēt uz nenoteiktu laiku uz ārpusizredzes pamata, tas varētu būt noderīgi vēlāk. Katram savāktajam datu elementam jābūt skaidram mērķim un atbilstošam saglabāšanas periodam. Piemēram, kandidāta CV, kas nebija veiksmīgs darbā pieņemšanas procesā, nevajadzētu glabāt gadiem bez pamatota pamatojuma. Ja uzņēmums vēlas to saglabāt turpmākajām lomām, ir jāsaņem nepārprotama piekrišana. Šis princips prasa disciplinētu pieeju datu pārvaldībai no jebkuras apstrādes darbības sākuma.

Kāpēc datu saglabāšanas politika ir svarīga

Papildus tiesību aktu ievērošanai labi strukturēta datu saglabāšanas politika sniedz vairākus uzņēmējdarbības ieguvumus. Īrijas uzņēmumi, kas iegulda skaidrā, izpildāmā politikā, samazina risku, uzlabo drošību un racionalizē operācijas.

Tiesiskā atbilstība un riska mazināšana

GDPR 30. pants nosaka, ka organizācijām ir jāuztur datu apstrādes darbību uzskaite (ROPA). Stabila datu saglabāšanas politika ir būtiska šī ieraksta sastāvdaļa. Tas pierāda regulatoriem, ka uzņēmums saprot, kādi dati tam pieder, kāpēc tas to glabā, un kad tas tiks dzēsts. Izmeklēšanas vai revīzijas laikā, dokumentējot datu saglabāšanas grafikus, var ievērojami samazināt naudas sodu risku. Pretēji tam, uzņēmumi, kas nevar uzrādīt attaisnojamu saglabāšanas grafiku, visticamāk, saskarsies ar sodiem, kā tas redzams vairākos DPC lēmumos, kuros pārmērīga saglabāšana bija faktors.

Datu drošība un pārkāpumu novēršana

Katrs saglabāto datu kopums ir kibernoziedzniekiem potenciāli nozīmīgs mērķis. Ierobežojot saglabāto datu apjomu, organizācijas sarūk to uzbrukuma virsma. Ja notiek pārkāpums, mazāk datu nozīmē datu atklāšanu, mazāku iespējamo kaitējumu datu subjektiem un samazinātu paziņošanas slogu. DPC ir uzsvērusi, ka uzņēmumiem ir jāīsteno atbilstoši tehniski un organizatoriski pasākumi, lai aizsargātu datus, un vienkāršs saglabāšanas grafiks ir pierādīts organizatorisks pasākums. Piemēram, klientu maksājumu datu dzēšana pēc likumā noteiktā finanšu ierakstu perioda samazina risku, ka nākotnē starpgadījumā tiks nozagti maksājumu dati.

Darbības efektivitāte un izmaksu samazināšana

Datu glabāšana maksā naudu – vai nu mākoņa glabāšanas abonementos, uz uzņēmuma telpām esošo serveru jauda un dzesēšana, vai administratīvās pieskaitāmās izmaksas rezerves kopiju un reģenerācijai. Legacy dati, īpaši nestrukturēti faili, piemēram, vecās izklājlapas, e-pasti un dokumenti, bieži uzkrāj nepamanīti un patērē resursus. Automatizētās saglabāšanas grafiku ieviešana var samazināt uzglabāšanas izmaksas par 30% vai vairāk. Turklāt tīrākas datu sistēmas nozīmē ātrāku meklēšanu, mazāk laika pavadīts datu attīrīšanas projektiem, un vieglāku atbilstību tiesību subjektu piekļuves pieprasījumiem (SARs). Īrijas uzņēmumi, kas apstrādā lielus datu apjomus, piemēram, e-komercija vai fintech firmas, uzskata, ka saglabāšanas politika tieši uzlabo to apakšējo līniju.

Efektīvas datu saglabāšanas politikas izstrāde

Lai izstrādātu datu saglabāšanas politiku, kas darbojas, ir vajadzīga strukturēta pieeja, nevis visiem vienādi piemērota veidne. Īrijas uzņēmumiem būtu jāievēro pakāpenisks process, lai nodrošinātu pilnīgumu un juridisko stabilitāti.

1. darbība: Datu uzskaite un kartēšana

Jūs nevarat pārvaldīt to, ko nezināt. Sākt ar visaptverošu datu inventarizācijas. Identificēt visus datu vākšanas punktus – tīmekļa vietnes veidlapas, CRM sistēmas, HR failus, finanšu ierakstus, e-pasta arhīvus, CCTV video ierakstus un IoT ierīces. Katrai kategorijai dokuments:

  • Kādi dati tiek vākti (personas datu veidi, īpašas kategorijas, ja tādas ir).
  • Kur tas tiek glabāts (datu bāzes, mākoņu platformas, trešo pušu sistēmas).
  • Kam tas ir pieejams.
  • Kāds ir tās mērķis.
  • Vai tas tiek dalīts ar trešām personām (piemēram, algu saraksta nodrošinātājiem, mārketinga platformām).

Datu kartēšanai ir jābūt starpdepartamentu darbam, kas ietver juridiskos, IT, atbilstības un uzņēmumu īpašniekus. Daudzi Īrijas uzņēmumi izmanto datu kartēšanas rīkus, lai automatizētu šo procesu, jo īpaši, ja tiek risinātas sarežģītas datu plūsmas vairākās sistēmās.

2. darbība: Saglabāšanas periodu noteikšana

Kad jūs zināt, kādi dati jums pieder, izlemt, cik ilgi katra kategorija ir jāsaglabā. Šis lēmums ir balstīts uz juridiskajām prasībām, biznesa vajadzībām, un reglamentējošus norādījumus. Piemēram:

  • Nodarbinātības ieraksti: Īrijas tiesību aktos par nodarbinātības aizsardzību ir noteikts, ka pēc nodarbinātības beigām vismaz 3 gadus jāsaglabā atsevišķi dokumenti; tomēr labākā prakse bieži vien ir 7 gadi, lai segtu iespējamās prasības saskaņā ar Ierobežojumu statūtiem.
  • Finanšu ieraksti: Ieņēmumi (Īrijas nodokļu iestāde) pieprasa uzskaiti 6 gadus pēc tā taksācijas gada beigām, uz kuru tie attiecas.
  • Klientu dati: Saglabāt tikai tik ilgi, kamēr klientu attiecības ilgst plus saprātīgs termiņš garantijas prasībām vai juridiskiem strīdiem (bieži vien 1–3 gadus pēc konta slēgšanas).
  • Veselības dati: VVS un medicīnas profesionālās organizācijas bieži iesaka saglabāt pacienta uzskaiti 8–10 gadus pēc pēdējās mijiedarbības, ar garākiem periodiem par noteikta veida datiem (piemēram, grūtniecības pierakstiem 25 gadi).

Ir ļoti svarīgi dokumentēt katra turēšanas perioda juridisko vai uzņēmējdarbības pamatojumu. Vienkārši pieņemot noklusējuma periodus bez pamatojuma, netiks veikta regulatīvā pārbaude. DPC sagaida, ka turēšanas grafiki tiks kalibrēti atbilstoši konkrētajam apstrādes mērķim.

3. darbība: Dzēšanas procedūru noteikšana

Saglabāšanas politika ir tikai tik laba kā tās izpilde. Jums ir jānosaka, kā dati tiks droši dzēsti, kad beigsies to saglabāšanas periods. Varianti ir:

  • Pastāvīga dzēšana, izmantojot sertificētu dzēšanas programmatūru (fiziskiem datu nesējiem, piemēram, cietajiem diskiem).
  • anonimizācija vai pseidonīmizācija, ja datus var turpināt izmantot statistikas vai pētniecības nolūkos, neidentificējot indivīdus.
  • Droša papīra dokumentu iznīcināšana, samaļot vai sadedzinot, ar iznīcināšanas sertifikātiem.

Automatizēti dzēšanas skripti ir ļoti ieteicami digitālajiem datiem. Daudzas datubāzu pārvaldības sistēmas un mākoņu platformas piedāvā iebūvētos saglabāšanas noteikumus, kas automātiski iztīra ierakstus, pamatojoties uz datumiem. Rezerves sistēmām nodrošina, ka arhivētās kopijas arī ievēro saglabāšanas noteikumus, vecās rezerves kopijas nedrīkst atjaunot dzēstos datus. Dokumentējiet dzēšanas procesu jūsu ROPA un regulāri to testējiet.

4. darbība: dokumentācija un ROPA

Ierakstīt visu. ROPA pieprasa GDPR 30. pantā ir jāiekļauj saglabāšanas periodus. Daudzi Īrijas uzņēmumi uztur pielikumu to ROPA, kas uzskaita katru apstrādes darbību, tās saglabāšanas periodu, un juridisko pamatu tam. Šī dokumentācija ir nenovērtējama, kad nodarbojas ar datu subjekta piekļuves pieprasījumiem (jo jūs varat ātri noteikt, vai dati joprojām tiek glabāti) un DPC pārbaužu laikā. Saglabājiet ROPA līdz šim brīdim - jebkurām izmaiņām biznesa procesos vajadzētu izraisīt pārskatu par saglabāšanas grafiku.

Kopējie saglabāšanas periodi Īrijas uzņēmumiem

Lai gan katra organizācija ir unikāla, tabulā ir norādīti tipiski saglabāšanas periodi kopīgām datu kategorijām Īrijā. Vienmēr pārbaudiet, salīdzinot ar jaunākajām juridiskajām konsultācijām un nozaru noteikumiem.

  • Darba ņēmēju personāla lietas – 7 gadi pēc darba attiecību izbeigšanas (ietver darba tiesību aktus un noilgumu prasībām).
  • Payroll un tax cordings – 6 gadus pēc taksācijas gada beigām (Ieņēmumu prasība).
  • Finanšu pārskati un rēķini – 6 gadi (2014. gada Uzņēmējsabiedrību likums).
  • Klientu pasūtījuma un līguma dati – 6 gadus pēc līguma beigām (komerclīgumu ierobežojumu statuss).
  • Tīmekļa analītikas un sīkdatņu piekrišanas žurnāli – 12–24 mēneši (pamatojoties uz EDPB norādījumiem un uzņēmējdarbības vajadzībām; ilgāk var būt nepieciešams pamatojums).
  • E-pasts un sarakste – 6 gadi ar uzņēmējdarbību saistītiem e-pastiem; ar uzņēmējdarbību nesaistītiem e-pastiem dzēš pēc 1–2 gadiem.
  • CV un darbā pieņemšanas pieteikumi – 12 mēneši, ja tie nav pieņemti darbā; 7 gadi, ja tos pieņem darbā (kā daļu no personāla dokumentācijas).
  • Veselības un drošības ieraksti – 10 gadi (Likums par drošību, veselību un labklājību darbā).
  • CCTV videoieraksti – 28–31 dienas, ja vien incidentam nav nepieciešama ilgāka saglabāšana.
  • Medicīnas ieraksti (privātais sektors) – 8–10 gadus pēc pēdējās ārstēšanas; maternitāte 25 gadus.

Šie periodi nav izsmeļoši: Īrijas uzņēmumiem tādās regulētās nozarēs kā finanšu pakalpojumi, apdrošināšana vai farmācijas pakalpojumi ir jāievēro īpašas regulatoru (Central Bank of Ireland, HPRA u.c.) vadlīnijas, kuru saglabāšanai var būt nepieciešama ilgāka saglabāšana.

Īstenošanas uzdevumi

Pat ar labi izstrādātu politiku Īrijas uzņēmumi saskaras ar praktiskiem šķēršļiem. Šo problēmu atzīšana palīdz izveidot elastīgu datu saglabāšanas sistēmu.

Pārrobežu datu plūsmas un Brexit

Daudziem Īrijas uzņēmumiem ir darījumi vai klienti Apvienotajā Karalistē. Pēc Brexit Apvienotā Karaliste ir trešā valsts saskaņā ar GDPR, kas nozīmē, ka personas datu pārsūtīšanai ir nepieciešami atbilstoši aizsardzības pasākumi (piemēram, standarta līguma klauzulas vai lēmums par pietiekamību). Datu saglabāšanas politikai ir jābūt tādai, kas dažkārt tiek prasīta Apvienotās Karalistes tiesību aktos (piemēram, Apvienotās Karalistes nodokļu tiesību aktos), vienlaikus nodrošinot atbilstību GDPR glabāšanas ierobežojuma principam. Tas var radīt spriedzi: dati var būt jāuzglabā ilgāk Apvienotās Karalistes vajadzībām, bet tie ir jādzēš agrāk saskaņā ar ES noteikumiem.Juridiskie ieteikumi ir būtiski, lai šādus konfliktus varētu pārvaldīt, un glabāšanas grafiki skaidri jānodala starp datiem, kas tiek glabāti saskaņā ar dažādiem juridiskiem režīmiem.

Ēnu IT un nestrukturēti dati

Darbinieki bieži izmanto nesankcionētus rīkus – personas e-pasta kontus, datņu koplietošanas pakalpojumus, sadarbības lietotnes, kas rada slēptus datu silosus. Šī ēnu IT apgrūtina saglabāšanas politikas īstenošanu. Nestrukturēti dati, piemēram, dokumenti, prezentācijas un izklājlapas, kas glabājas dalītos dziņos vai mākoņa krātuvē, ir īpaši problemātiski, jo tiem trūkst metadatu un tie reti tiek pārskatīti. Īrijas uzņēmumi var to mazināt, ierobežojot nesankcionētu rīku izmantošanu ar IT politiku, izmantojot datu zuduma novēršanas (DLP) rīkus un ieviešot datu klasifikācijas tagus. Regulāri datu meklēšanas skenējumi var identificēt bezsaimnieka vai ar izbeigušos datus un izraisīt dzēšanas darbplūsmas.

Politika ir aktuāla

Tiesību akti un uzņēmējdarbības darbības mainās. DPC izdod jaunas vadlīnijas, Īrijas tiesas izdod lēmumus, kas skar datu aizsardzību, un nozares regulatori atjaunina prasības. Datu saglabāšanas politika, kas netiek regulāri pārskatīta, ātri novecos. Labākā prakse ir veikt visa datu saglabāšanas grafika ikgadēju pārskatīšanu un ad hoc pārskatīšanu, kad notiek būtiskas izmaiņas (piemēram, jaunu pakalpojumu uzsākšana, datu apstrādātāja maiņa, jauna reglamentējoša prasība). Piešķirt īpašumtiesības datu aizsardzības speciālistam (DPO) vai atbilstības komandai, lai nodrošinātu, ka politika paliek spēkā.

Labākā prakse un instrumenti

Lai nodrošinātu datu saglabāšanu, ir nepieciešams vairāk nekā tikai statisks dokuments. Tas prasa integrāciju ikdienas operācijās un tehnoloģiju izmantošanu, lai konsekventi īstenotu noteikumus.

Automatizācijas un datu pārvaldības platformas

Manuālā dzēšana ir kļūdu risks un nav ilgtspējīga. Īrijas uzņēmumiem būtu jāiegulda datu pārvaldības platformās, kas atbalsta automatizētās saglabāšanas grafikus. Daudzi mūsdienu datu bāzes un mākoņpakalpojumus (piemēram, Azure, AWS, Google Cloud) piedāvā dzīves cikla pārvaldības funkcijas, kas automātiski arhivē vai dzēš datus, pamatojoties uz vecumu. Uzņēmuma telpās esošajām sistēmām, pielāgotiem skriptiem vai uzņēmuma datu pārvaldības rīkiem (piemēram, Varonis, paša Cloud vai specializēta saglabāšanas pārvaldības programmatūra) var konfigurēt. Integrācija ar identitātes un piekļuves pārvaldības sistēmām nodrošina, ka saglabāšanas noteikumi tiek piemēroti visos datu veikalos. Uzņēmumiem, kas izmanto satura pārvaldības sistēmas, piemēram, Directus, ieviešot pielāgotus āķus vai grafikus, var automatizēt saglabāšanas uzdevumus (piemēram, dzēst vecos ierakstus, iztīrīt novecojušus lietotāja datus). Sīkākai informācijai par ēku automatizāciju skatīt DPC norādījumus par datu saglabāšanu.

Apmācība un informētība

Pat labākās automatizētās sistēmas nevar pārvarēt cilvēka kļūdas. Darbiniekiem ir jāsaprot sava loma datu saglabāšanā, it īpaši tiem, kuri apstrādā personas datus tieši, piemēram, personāla, klientu atbalsta grupu un pārdošanas pārstāvju.

  • Uzņēmuma saglabāšanas grafiks un kur to atrast.
  • Kā pareizi marķēt vai klasificēt datus tā, lai automatizētie noteikumi darbotos.
  • Ko darīt, ja tie saskaras ar datiem, kas šķiet ir bijuši ilgāki par to saglabāšanas periodu.
  • sekas, kas rodas, neievērojot saglabāšanas politiku (disciplināra rīcība, regulatīvais risks).

Ikgadējai datu aizsardzības apmācībai jāietver modulis par saglabāšanu. DPC rīcības kodeksi nodrošina noderīgas veidnes, ko Īrijas uzņēmumi var pielāgot.

Regulāri auditi un pārskati

Revīzijas ir ne tikai regulatoriem – tās ir līdzeklis nepārtrauktai uzlabošanai. Saraksta ceturkšņa vai pusgada datu saglabāšanas auditi, lai pārbaudītu, vai dati tiek dzēsti grafikā, vai politikā tiek pievienoti jauni datu veidi, un vai nav atstāti bez ievērības saglabāšanas periodi. Izmantojiet audita žurnālus no dzēšanas skriptiem, lai pierādītu atbilstību DPC izmeklēšanas laikā. Ja tiek konstatētas novirzes, piemēram, dati, kas joprojām atrodas pēc saglabāšanas termiņa beigām, dokumentē iemeslus un veic korektīvus pasākumus.

Secinājums

Datu saglabāšanas politika nav fakultatīvs papildinājums Īrijas uzņēmumiem; tā ir būtiska prasība VDAR un Īrijas tiesību aktos. Papildus atbilstībai labi izstrādāta politika samazina drošības riskus, samazina izmaksas un racionalizē darbības. Veicot rūpīgu datu uzskaiti, nosakot attaisnojamus saglabāšanas periodus, ieviešot automātisku dzēšanu un regulāri veicot procesa revīziju, organizācijas var pārvērst juridisku pienākumu stratēģiskā izdevīgā veidā. Attīstošā Īrijas un Eiropas regulatīvā vide nozīmē, ka tas nav vienreizējs uzdevums. Pastāvīga pārskatīšana, darbinieku apmācība un tehnoloģiskais atbalsts nodrošinās, ka jūsu uzņēmējdarbība ir svarīgāka par prasībām, un radīs ilgstošu uzticību gan klientiem, gan darbiniekiem, gan regulatoriem.

Papildu lasīšanai skatīt Datu aizsardzības likumu 2018, GDPR.eu rokasgrāmatu un DPC oficiālos datu saglabāšanas resursus.