Table of Contents

Да се разберат податоците во ирскиот контекст

Политиката за задржување на податоците е темел на одговорните мерки за управување со податоци за претпријатијата кои работат во Ирска. Овие политики дефинираат колку се задржуваат различните видови податоци, безбедносните мерки што се применуваат за време на складирање, како и процедурите за безбедно отстранување кога истекуваат периоди на задржување. За Ирските бизниси, добивањето на ова право не е само административна задача ..

ХР и Актот за заштита на податоците 2018

БДПР, која се применува во сите земји-членки на ЕУ, вклучувајќи ја и Ирска, поставува строги правила за обработка на личните податоци. Еден од нејзините основни принципи е [ФЛТ:0] ограничувањето на БДП [ФЛТ:]: личните податоци не смее да се чуваат повеќе отколку што е потребно за да се преработат целите. Актот за заштита на податоците 2018 го надополнува БДП со обезбедување на специфични национални одредби, како што се изземање на некои други барања за одредени сектори. Комисијата за заштита на податоци (ДП) во Ирска ги спроведува овие закони и може да наметне казни до 20 милиони евра или повеќе од една година од глобалниот товар, што е повисок за сериозни прекршувања.

Ирските претпријатија мора, исто така, да ја сметаат директивата за е-пренесување на ирскиот закон како пропис за е-позиции, која се однесува и на податоците за електронски комуникации. Ова додава уште еден слој на сложеност, бидејќи задржувањето на сообраќајот и локацијата е предмет на строги ограничувања, освен за специфични цели како што е пополнување или мрежно обезбедување.

Начелото за ограничување на складирањето

Ограничувањето на складирањето значи дека организациите не можат да чуваат лични податоци бесконечно на сметка на крајот. Секој предмет од собраните податоци мора да има јасна цел и соодветен период на задржување. На пример, ЦВ на еден кандидат кој не бил успешен во процесот на регрутирање не треба да се чува со години без валидна оправдување. Ако компанијата сака да ја задржи за идните улоги, мора да се добие експлицитна согласност. Овој принцип бара дисциплиниран пристап кон менаџмент на податоци од почетокот на некоја активност на обработка.

Зошто е важно да се чуваат податоците

Освен законските согласност, добро-структуираната политика на задржување на податоците обезбедува повеќе бизнис бенефиции. Ирските претпријатија кои инвестираат во јасна, функционална политика го намалуваат ризикот, ја подобруваат безбедноста и операции на рационализација.

Законско карање и митирање на ризик

За да се утврди дали ќе се случи тоа, потребно е да се покажат организациите кои ги содржи, зошто ги држи и кога ќе биде избришана политиката на задржување на податоците.

Превенција на безбедноста на податоците и протекувањето на податоци

Секоја зачувана информација е потенцијална цел за сајбер криминалците. Со ограничување на обемот на зачуваните податоци, организациите ја смалуваат нивната напаѓачка површина. Ако се случи пробив, ако има помалку податоци значи помалку изложени, помала потенцијална штета на субјектите на податоци и намалени оптоварувања на известувањето. ДЗК истакнува дека претпријатијата мора да спроведат соодветни технички и организациски мерки за заштита на податоците, а потпомаганиот распоред на задржување е докажана организациска мерка. На пример, бришење на деталите за плаќање на клиентите по периодот на статистиката за финансиските записи го намалува ризикот од кражба на податоците во иднина.

Операцијата ефикасност и намалување на трошоците

Зачуваните податоци ги плаќаат парите , било во претплатниците за складирање облаци, на полето на системот за складирање и ладење, или административните надгради за поддршка и заздравување. Податоците, особено неразвиените датотеки како старите платежни листови, електронските пораки, често собира невни и ги конзумира ресурсите. Спроведувањето на автоматските распореди за задржување може да ги намали трошоците за складирање за 30 или повеќе. Освен тоа, почистите системи за податоци значат побрзи пребарувања, помалку потрошено време на чисти проекти за собирање податоци и полесно следење на барањата за пристап до субјекти (САРови).

Градење на ефикасна политика на задржување на податоците

Развојот на политиката за задржување на податоците бара структурен пристап, а не единствена форма. Ирските претпријатија треба да следат процес чекор по чекор за да осигурат целосна и правна цврстина.

Чекор 1: Инвенторија на податоци и Мапинг

Не можете да управувате со она што не го знаете. Почнете со спроведување сеопфатен список на податоци. Идентификувајте ги сите точки за собирање точки, CRM- системи, ХР- датотеки, финансиски записи, архиви за е-пошта, снимки од видео надзор и уреди за IOT. За секоја категорија, документот:

  • Кои податоци се собираат (виоови типови на лични податоци, специјални категории ако воопшто и има).
  • Каде што е складирана (бази со податоци, облак платформи, системи од трети страни).
  • Кој има пристап до него.
  • Која цел и служи.
  • Дали ќе се дели со трети партии (на пр. платежни провајдери, маркетинг платформи).

Мапата на податоци треба да биде меѓуделумен напор кој вклучува правни, ИТ, коректни и бизнис сопственици. Многу ирски компании користат алатки за мапирање на податоци за автоматизирање на овој процес, особено кога се работи за сложени податоци кои течат низ повеќе системи. Прецизна мапа станува основа за поставување на соодветни периоди на задржување.

Чекор 2: Периоди на одредување на задржување

Откако ќе дознаете кои податоци ги држите, одлучете колку долго секоја категорија мора да се задржи. Оваа одлука е водена од законски барања, бизнис потреби и регулаторно водство.

  • [ФЛТ:0] Записите за вработување: [ФЛТ:] Ирската Statutute Books Prottowers Protect of Designment Дела бара задржување на одредени записи најмалку 3 години по завршувањето на вработувањето; сепак, најдобрата практика честопати се протега на 7 години за да се покријат потенцијалните барања под Статутот на ограничувања.
  • [ФЛТ:0] Финансиските записи: [ФЛТ] Приходите (Арски даночни авторитети) бараат да се чуваат податоци 6 години по крајот на даночната година со која се поврзани.
  • [ФЛТ:0] Податоците на цистомерот: [ФЛТ:] да се задржи само додека врската со клиентите трае плус разумен период за гаранции или правни спорови (дополни една година по затворањето на сметката).
  • Податоците за здравјето:

Критично е да се документира правното или бизнис оправдувањето за секој период на задржување. Едноставно прифаќање на почетните периоди без оправдување нема да донесе регулаторно испитување. ДЗК очекува распоредите за задржување да се калибрираат до специфичната цел за обработка.

Чекор 3: Одреди процедури за давање десеток

Политиката на задржување е добра само колку и нејзиното спроведување. Мора да дефинирате како податоците ќе бидат сигурно избришани кога ќе истече нејзиниот период на задржување. Опциите вклучуваат:

  • Постојан пад користејќи софтвер за бришење на сертификат (за физички медиуми како хард дискови).
  • Анонимизација или псевдонимизација ако податоците можат да продолжат да се користат за статистички или истражувачки цели без идентификување на поединци.
  • Безбедно уништување на документи со хартија преку сечење или палење, со сертификати за уништување.

За системи за поддршка, осигурајте се дека архивираните копии исто така ќе се придржуваат и на правилата за задржување на старите резервни опции не треба да ги реинкарираат избришаните податоци. Документирајте го процесот на бришење во вашиот ROPA и редовно тестирајте ги.

Чекор 4: Документација и ROPA

Снимајте сè. РОТУ баран од ROPA од страна на GR Членот 30 мора да вклучува период на задржување. Многу ирски компании одржуваат додаток до нивната ROPA која ја наведува секоја активност на обработка, нејзиниот период на задржување и правната основа за него. Оваа документација е од непроценлива вредност кога се работи за барања за пристап до податоци (бидејќи може брзо да идентификувате дали податоците се сеуште во задржани) и за време на прегледите на DPC. Држете ја ROPA до датум за промени на деловните процеси би требало да предизвика проверка на распоредите на долгот.

Вообичаени периоди на задржување за ирските претпријатија

Иако секоја организација е единствена, следната маса ги содржи типичните периоди на задржување за заедничките категории на податоци во Ирска.

  • [ФЛТ:0]
  • [Платено]
  • [ФЛТ:0] Финансиски сметки и фактури [ФЛТ:1] 6 години (Crompanies Act 2014).
  • [ФЛТ:0] Наредба на цистомер и договорни податоци [ФЛТ:1] 6 години по договорот (застанете на ограничувањата за трговските договори).
  • [ФЛТ:0] Вебсити аналитика и записи за согласност со колачиња [ФЛТ:1] , 12,24 месеци (засновано на EDPB и бизнис потребите; подолго може да бара оправдување).
  • [ФЛТ:0] е-пошта и кореспонденција [ФЛТ:] 6 години за бизнис пораки; небизнис пораки избришани по 12 години.
  • 7 години ако се најмени (како дел од личната датотека).
  • [ПТ:0] Заздравеност и безбедност записи 10 години (засолниште, здравје и здравје на Работниот Акт).
  • [ФЛТ:0] Снимките од КЦТВ [ФЛТ:1] ... 28...31 дена освен ако инцидентот не бара подолг притвор.
  • [ФЛТ:0] Медицински записи (приватен сектор) [ФЛТ:1] 8...10 години по последната терапија; породилно 25 години.

Ирските компании во регулираните сектори како што се финансиските услуги, осигурувањето или фармацевтските производи мора да се придржуваат до конкретни упатства од нивните регулатори (Централна Банка од Ирска, ХПРА итн.), кои можеби ќе бараат подолг притвор.

Предизвици во спроведувањето

Дури и со добро назначена политика, ирските претпријатија се соочуваат со практични пречки.

Name

Многу ирски претпријатија имаат операции или корисници во Велика Британија. Пост-Брексит, Велика Британија е трета земја под БДП, што значи трансфер на лични податоци бара соодветни заштити (како што е Стандардните договори за клаузули или адекватна одлука). Политиката на задржување на податоците мора да биде одговорна за подолгите периоди што ги бара законот на Велика Британија (пр., Даночната легислатива на Велика Британија) додека гарантира почитување на принципот на складирање на БДП. Ова може да создаде тензии: податоците може да бидат подолго време зачувани за британските цели, но претходно избришани според правилата на ЕУ. Законските совети е од суштинска важност за водење на конфликтите, и следењето на распоредот треба јасно да се разликува помеѓу различните податоци.

Screen ИТ и неструктурирани податоци

Вработените често користат несанкционирани алатки за задржување на е-пошта. Неразвиени податоци, како што се документи, презентации и табели складирани преку заедничките дискови или облачни складишта, е особено проблематично бидејќи нема метаподатоци и ретко се разгледува. Ирските компании можат да го ублажат ова со ограничување на користењето на незаштитни алатки преку ИТ политики, со користење на алатки за спречување на губење податоци (ДЛП), и имплементирање на класи на податоци. Регуларните податоци можат да ги проверат сирачињата или да ги одлоцираат податоците и да ги деверираат.

Да се одржува политиката до крајот

Правните и бизнис операциите се менуваат. DPC издава нови насоки, ирските судови ги донесуваат одлуките што влијаат на заштитата на податоците, а регулаторите на секторот ги обновуваат барањата. Политиката за задржување на податоците која не се разгледува редовно ќе станува застарена. Најдобрата практика е да се спроведе годишна проверка на целиот распоред за задржување на податоците, и ад-хок преглед кога ќе се случи голема промена (пр., ново стартување на сервисот, промена во процесот на податоци, ново регулаторно барање). Во сопственост на службеник за заштита на податоци (ДПО) или следење на тимот за да се обезбеди тековната политика.

Најдобри практики и алатки

За успешно задржување на податоците потребно е повеќе од статичен документ. Истиот бара интеграција во дневните операции и употребата на технологијата за постојано спроведување на правилата.

Платформа за менаџирање на податоци и автоматизација

Рачно намалување на податоците е условено и неодржливо. Ирските компании треба да инвестираат во платформи за управување со податоци кои ги поддржуваат автоматските планови за задржување на податоци. Многу модерни сервиси за податоци и облаци (пр., Азур, АВС, Гугл Клауд) нудат карактеристики за управување со животниот циклус кои автоматски ги бришат податоците базирани на возраст. За системите за проверка на пристап, сопствени алатки за управување со податоци (како Waronis, сопствени Cloud, или специјализирани софтвер за управување со управување со системот за управување со податоци за управување со податоци, може да се конфигурираат и други податоци за зачувување на податоците. [За заштита на пристап] за користење на содржини. За користење на содржини, со сопствени системи за управување со куки или сопствени задачи (мони задачи)

Обучување и свесност

Дури и најдобрите автоматизирани системи не можат да ја надминат човечката грешка. Вработените мора да ја разберат нивната улога во податоците кои ги чуваат, оние кои директно ги проверуваат личните податоци, како што се персоналот на ХР, тимовите за поддршка на клиентите и претставниците на продажбата.

  • Компанијата го чува распоредот и каде да го најде.
  • Како правилно да ги означуваш или класифицираш податоците за автоматизираните правила да функционираат.
  • Што да прават ако се сретнат со податоци кои се чини дека се минато од нејзиниот период на задржување.
  • Последиците од неследењето на политиката на задржување (дисциплинарна акција, регулаторен ризик).

Годишната обука за заштита на податоците треба да вклучи модул за задржување. ДПЦ [ФЛТ:0] Кодови на однесување [ФЛТ:1] обезбедуваат корисни обрасци кои ирските претпријатија можат да ги адаптираат.

Регуларни ревизија и прегледи

Ревизиите не се само за регулаторите тие се алатка за континуирано подобрување. Распоредот на тримесечно или полу-голни ревизии за задржување на податоци за да се потврди дека податоците се бришат според распоредот, дека нови типови на податоци се додаваат на политиката и дека не се занемаруваат периодите на задржување. Користете ревизорски записи од закажување за да демонстрирате согласност за време на истрагите на ДЗК. Ако несогласувањата се сметаат дека се презентирани како податоци по неговото враќање на долгот, тогаш причината и преземате корективни дејства.

Заклучок

Неспокојноста на податоците не е изборен додаток на политиката на ирските претпријатија; тие се фундаментално барање на БДП и ирскиот закон.

За понатамошно читање, консултирајте го Законот за заштита на податоци 2018 [ФЛТ:1] [ФЛТ], [ФЛТ:2] GDPR.eu водич , и [ФЛТ:]