Pochopenie uchovávania údajov v írskom kontexte

Politika uchovávania údajov je základným kameňom zodpovedného riadenia údajov pre spoločnosti pôsobiace v Írsku. Tieto politiky definujú, ako dlho sa uchovávajú rôzne druhy údajov, bezpečnostné opatrenia uplatňované počas uchovávania a postupy bezpečného zneškodnenia pri uplynutí doby uchovávania. Pre írske podniky, získanie tohto práva nie je len administratívna úloha

GDPR a zákon o ochrane údajov z roku 2018

GDPR, ktorá sa uplatňuje vo všetkých členských štátoch EÚ vrátane Írska, stanovuje prísne pravidlá spracovania osobných údajov. Jedným z jeho základných zásad je [[] obmedzenie ukladania []: osobné údaje sa nesmú uchovávať dlhšie, ako je potrebné na účely, na ktoré sa spracúvajú. Írsky zákon o ochrane údajov z roku 2018 dopĺňa GDPR poskytnutím osobitných vnútroštátnych ustanovení, ako sú výnimky a dodatočné požiadavky pre určité sektory. Komisia pre ochranu údajov (DPC) v Írsku tieto zákony presadzuje a môže ukladať pokuty až do výšky 20 miliónov EUR alebo 4% ročného celosvetového obratu

Írske spoločnosti musia tiež považovať smernicu o súkromí a elektronických komunikáciách (prevedenú do írskeho práva ako nariadenia o súkromí a elektronických komunikáciách), ktorá sa vzťahuje na elektronické komunikačné údaje. To pridáva ďalšiu vrstvu zložitosti, pretože uchovávanie údajov o doprave a polohe podlieha prísnym obmedzeniam okrem osobitných účelov, ako je fakturácia alebo bezpečnosť sietí. Nedodržanie pravidiel o ochrane súkromia a elektronických komunikáciách môže viesť k samostatným opatreniam DPC na presadzovanie práva.

Zásada obmedzenia skladovania

Obmedzenie ukladania znamená, že organizácie nemôžu mať osobné údaje na neurčito na mimo šance, ktoré by mohli byť užitočné neskôr. Každý súbor zozbieraných údajov musí mať jasný účel a zodpovedajúcu dobu uchovávania. Napríklad životopis kandidáta, ktorý nebol úspešný v procese náboru, by sa nemal uchovávať roky bez platného odôvodnenia. Ak si ho chce spoločnosť ponechať pre budúce úlohy, musí sa získať výslovný súhlas. Táto zásada vyžaduje disciplinovaný prístup k správe údajov od začiatku akejkoľvek spracovateľskej činnosti.

Prečo je dôležité, aby sa politiky uchovávania údajov

Okrem právneho súladu poskytuje dobre štruktúrovaná politika uchovávania údajov viaceré obchodné výhody. Írske spoločnosti, ktoré investujú do jasných, vymáhateľných politík, znižujú riziko, zlepšujú bezpečnosť a zefektívňujú operácie.

Právne zabezpečenie a zmierňovanie rizík

V článku 30 GDPR sa od organizácií vyžaduje, aby viedli záznamy o činnostiach spracovania (ROPA). Rozsiahla politika uchovávania údajov je základnou súčasťou tohto záznamu. Presvedčuje regulačné orgány, že spoločnosť chápe, aké údaje má, prečo ich vlastní a kedy sa vymažú. Počas vyšetrovania alebo auditu, keď dokumentované harmonogramy uchovávania údajov môžu výrazne znížiť riziko pokút. Naopak, spoločnosti, ktoré nedokážu preukázať, že defenzívny harmonogram uchovávania údajov, majú väčšiu pravdepodobnosť, že budú čeliť sankciám, ako to vidieť vo viacerých rozhodnutiach DPC, kde bolo nadmerné ponechanie si údajov faktorom.

Bezpečnosť údajov a prevencia ich porušenia

Každý súbor uložených údajov je potenciálnym cieľom pre kybernetické trestné osoby. Obmedzením objemu uchovávaných údajov organizácie zmenšujú svoj útočný povrch. Ak dôjde k porušeniu, menej údajov znamená menej vystavených záznamov, nižšiu potenciálnu ujmu dotknutým osobám a zníženú záťaž spojenú s oznamovaním. DPC zdôraznila, že spoločnosti musia zaviesť primerané technické a organizačné opatrenia na ochranu údajov a rozvrh uchovávania údajov je osvedčeným organizačným opatrením. Napríklad vymazanie údajov o platbách zákazníkom po zákonnom období pre finančné záznamy znižuje riziko krádeže údajov o platbách v budúcnosti.

Prevádzková efektívnosť a zníženie nákladov

Ukladanie dát stojí peniaze , či už v cloud úložných predplatné , on-premises servera energie a chladenie , alebo administratívne režijné náklady pre zálohovanie a obnovu . Legacy dáta , najmä neštruktúrované súbory ako staré tabuľkové listy , e-maily , a dokumenty , často hromadí bez povšimnutia a spotrebuje zdroje . Implementácia automatizovaného retenčný rozvrh môže znížiť náklady na ukladanie o 30% alebo viac . Okrem toho , čistejšie dátové systémy znamenajú rýchlejšie vyhľadávanie , menej času stráveného na projekty clean-up údajov , a jednoduchšie dodržiavanie požiadaviek na prístup k subjektu (SARs). Írske spoločnosti manipulujú s veľkými objemami dát , ako je e-commerce alebo fintech firmy , zistiť , že politika uchovávania priamo zlepšiť ich spodnej línie .

Vytvorenie účinnej politiky uchovávania údajov

Vypracovanie politiky uchovávania údajov, ktorá funguje, si vyžaduje štruktúrovaný prístup, nie univerzálny vzor. Írske spoločnosti by mali postupovať krok za krokom, aby sa zabezpečila úplnosť a právna spoľahlivosť.

Krok 1: Súpis údajov a mapovanie

Nemôžete spravovať to, čo neviete. Začnite vykonaním komplexného zoznamu dát. Identifikovať všetky zberné miesta , webové stránky CRM systémy, HR súbory, finančné záznamy, e-mailové archívy, záznam z CCTV, a IoT zariadenia. Pre každú kategóriu, dokument:

  • Aké údaje sa zhromažďujú (typy osobných údajov, prípadne osobitné kategórie).
  • Ak sa ukladá (databázy, cloudové platformy, systémy tretích strán).
  • Kto má k tomu prístup.
  • Aký účel to slúži.
  • Či je zdieľaný s tretími stranami (napr. poskytovateľmi miezd, marketingovými platformami).

Mapovanie dát by malo byť multi-departmentálnym úsilím zahŕňajúce právne, IT, compliance, a majitelia podnikov. Mnoho írskych spoločností používa nástroje mapovania dát automatizovať tento proces, najmä pri riešení zložitých dátových tokov vo viacerých systémoch. Dôkladná mapa sa stáva základom pre stanovenie vhodné obdobie uchovávania.

Krok 2: Stanovenie lehôt uchovávania

Akonáhle viete, aké údaje máte, rozhodnite, ako dlho sa každá kategória musí uchovávať. Toto rozhodnutie je založené na právnych požiadavkách, obchodných potrieb a regulačných usmerneniach. Napríklad:

  • [Záznamy o zamestnaní:; Írska kniha o štatúte
  • Finančné záznamy:] Daňový (írsky daňový úrad) vyžaduje, aby sa záznamy uchovávali 6 rokov po skončení daňového roka, ktorého sa týkajú.
  • Zákaznícke údaje:] Zachovať iba dovtedy, kým vzťah so zákazníkom trvá plus primerané obdobie na uplatnenie nárokov na záruku alebo právne spory (často 1 -2,3-3 roky po uzavretí účtu).
  • [Zdravotné údaje:Health data: The HSE and medical professional body mayly recommended retaining pacien archive for 8

Je dôležité dokumentovať právne alebo obchodné odôvodnenie pre každé obdobie uchovávania. Jednoducho prijatie štandardných lehôt bez odôvodnenia neprejde regulačnou kontrolou. DPC očakáva, že retenčný harmonogram sú kalibrované na konkrétny účel spracovania.

Krok 3: Zavedenie postupov vymazania

Politika uchovávania je len taká dobrá ako jej presadzovanie. Musíte definovať, ako budú údaje bezpečne vymazané, keď uplynie doba uchovávania. Možnosti zahŕňajú:

  • Trvalé vymazanie pomocou certifikovaného vymazacieho softvéru (pre fyzické médiá ako pevné disky).
  • Anonymizácia alebo pseudonymizácia, ak sa údaje môžu naďalej používať na štatistické alebo výskumné účely bez identifikácie jednotlivcov.
  • Bezpečné zničenie papierových dokumentov skartovaním alebo spaľovaním, s certifikátmi o zničení.

Automatické vymazanie skriptov sú veľmi odporúčané pre digitálne dáta. Mnohé systémy správy databáz a cloudové platformy ponúkajú vstavané pravidlá uchovávania, ktoré automaticky očistia záznamy na základe dátumov. Pre záložné systémy, zabezpečiť, že archivované kópie tiež dodržiavať pravidlá uchovávania

Krok 4: Dokumentácia a ROPA

Zaznamenávať všetko. ROPA požadované GDPR článok 30 musí obsahovať doby uchovávania. Mnoho írskych spoločností udržiavať dodatok k ich ROPA, ktorý uvádza každú činnosť spracovania, jeho obdobie uchovávania, a právny základ pre to. Táto dokumentácia je neoceniteľné pri riešení žiadosti o prístup k údajom (keďže môžete rýchlo zistiť, či údaje sú stále držané) a počas DPC inšpekcií. Udržujte ROPA do dnešného dňa

Spoločné lehoty uchovávania pre írske spoločnosti

Hoci každá organizácia je jedinečná, v nasledujúcej tabuľke sú uvedené typické obdobia uchovávania pre spoločné kategórie údajov v Írsku. Vždy si to preverte na základe aktuálneho právneho poradenstva a predpisov platných pre jednotlivé odvetvia.

  • [Pracovné súbory zamestnancov [ y 7 rokov po skončení pracovného pomeru (zahŕňa pracovnoprávne predpisy a premlčanie nárokov).
  • Platobné a daňové záznamy ie 6 rokov po skončení daňového roka (požiadavka na vrátenie dane).
  • Finančné účty a faktúry
  • Zákaznícky príkaz a údaje o zmluve ie 6 rokov po skončení zmluvy (status obmedzení pre obchodné zmluvy).
  • Analytika webových stránok a logy súhlasu s cookie ,24 mesiacov (na základe usmernenia EDPB a potreby podnikania; dlhšie môže vyžadovať odôvodnenie).
  • E-mail a korešpondencia
  • [CV a žiadosti o prijatie zamestnancov , ak nie sú najaté; 7 rokov, ak sú najaté (ako súčasť osobného spisu).
  • [Zdravotné a bezpečnostné záznamy • 10 rokov (Zákon o bezpečnosti, ochrane zdravia a ochrane zdravia pri práci).
  • CCTV záznam , 28 , 31 dní, ak incident nevyžaduje dlhšie uchovávanie.
  • Stredné záznamy (súkromný sektor) ie 10 rokov po poslednom ošetrení; materstvo 25 rokov.

Tieto obdobia nie sú vyčerpávajúce. Írske spoločnosti v regulovaných sektoroch, ako sú finančné služby, poistenie alebo farmaceutický priemysel, musia dodržiavať osobitné usmernenia od svojich regulačných orgánov (Centrálna banka Írska, HPRA atď.), ktoré si môžu vyžadovať dlhšie uchovávanie.

Výzvy pri vykonávaní

Aj keď je politika dobre navrhnutá, írske spoločnosti čelia praktickým prekážkam. Uznávanie týchto výziev pomáha pri budovaní odolného rámca uchovávania údajov.

Cezhraničné toky údajov a Brexit

Mnohé írske spoločnosti majú v Spojenom kráľovstve operácie alebo zákazníkov. Pobrežné opustenie, Spojené kráľovstvo je tretia krajina v rámci GDPR, čo znamená, že prenos osobných údajov si vyžaduje primerané záruky (ako napríklad štandardné zmluvné doložky alebo rozhodnutie o primeranosti). Politiky uchovávania údajov musia zodpovedať za dlhšie obdobia, ktoré niekedy vyžaduje právo Spojeného kráľovstva (napr. daňové právne predpisy Spojeného kráľovstva), pričom sa zabezpečí dodržiavanie zásady obmedzenia ukladania GDPR

Tieň IT a neštruktúrované údaje

Zamestnanci často používajú nespochybniteľné nástroje , osobné e-mailové účty, služby zdieľania súborov, aplikácie spolupráce , ktoré vytvárajú skryté dáta silos . Tento tieň IT sťažuje presadzovanie politiky uchovávania . Neštruktúrované údaje , ako sú dokumenty , prezentácie , a tabuľky uložené cez zdieľané disky alebo cloud úložisko , je obzvlášť problematické , pretože chýba metaúdaje a je zriedka preskúmaná . Írske spoločnosti môžu zmierniť tým , že obmedzuje použitie nesvätených nástrojov prostredníctvom IT politík , pomocou nástrojov na prevenciu straty dát (DLP) a vykonávanie klasifikačných značiek . Pravidelné vyhľadávanie dát skeny môžu identifikovať osirotené alebo expirované dáta a spustiť vymazanie pracovných tokov .

Zachovanie doterajších zásad

Zákony a obchodné operácie sa menia. DPC vydáva nové usmernenia, írske súdy vydávajú rozhodnutia týkajúce sa ochrany údajov a regulačné orgány v sektore aktualizujú požiadavky. Politika uchovávania údajov, ktorá sa pravidelne neprehodnocuje, sa rýchlo stane zastaranou. Osvedčeným postupom je vykonávať každoročné preskúmanie celého harmonogramu uchovávania údajov a ad hoc preskúmanie vždy, keď dôjde k významnej zmene (napr. nové spustenie služby, zmena procesora údajov, nová regulačná požiadavka). Prideľte vlastníctvo úradníkovi pre ochranu údajov (DPO) alebo tímu pre dodržiavanie predpisov, aby sa zabezpečila aktuálna politika.

Najlepšie postupy a nástroje

Úspešné uchovávanie údajov vyžaduje viac ako len statický dokument. Vyžaduje integráciu do každodenných operácií a používanie technológie na dôsledné presadzovanie pravidiel.

Platformy pre automatické spracovanie údajov a ich správu

V prípade systémov na základe veku je možné konfigurovať mnohé moderné databázy a cloudové služby (napr. Azure, AWS, Google Cloud) a konfigurovať funkcie riadenia životného cyklu, ktoré automaticky archivujú alebo vymazávajú údaje založené na veku. Pre systémy na báze priestorov, vlastné skripty alebo nástroje správy podnikových údajov (ako Varonis, vlastný Cloud, alebo špecializovaný softvér správy retenčných služieb) je možné konfigurovať. Integrácia so systémami správy identity a prístupu zabezpečuje, že pravidlá uchovávania platia vo všetkých obchodoch s údajmi. Pre spoločnosti používajúce systémy správy obsahu Directus, implementujúce vlastné háčiky alebo plány môžu automatizovať úlohy uchovávania údajov (napr. vymazanie starých záznamov logov, vymazanie zastaraných údajov používateľov). Ďalšie podrobnosti o automatizácii budov pozri ]DPC [DPC]]smerovanie o uchovávaní údajov.

Odborná príprava a informovanosť

Aj najlepšie automatizované systémy nedokážu prekonať ľudskú chybu. Zamestnanci musia pochopiť svoju úlohu v uchovávaní údajov, najmä tí, ktorí s osobnými údajmi manipulujú priamo, ako sú personál HR, tímy zákazníckej podpory a zástupcovia predaja.

  • Spoločnosť sa drží harmonogram a kde ju nájsť.
  • Ako správne označiť alebo klasifikovať údaje tak, aby automatické pravidlá fungovali.
  • Čo robiť, ak sa dostanú do údajov, ktoré sa zdajú byť za dobu uchovávania.
  • Dôsledky nedodržania politiky zachovania (disciplinárne opatrenie, regulačné riziko).

Ročné školenie o ochrane údajov by malo obsahovať modul o zachovaní údajov. Kódy správania obsahujú užitočné vzory, ktoré môžu írske spoločnosti prispôsobiť.

Pravidelné audity a preskúmania

Audity nie sú len pre regulátorov a sú nástrojom pre neustále zlepšovanie. Plán štvrťročne alebo polročné audity uchovávania údajov na overenie, že údaje sú vymazané v pláne, že nové typy údajov sú pridané do politiky, a že žiadne doby uchovávania boli prehliadané. Použite protokoly auditu z vymazania skriptov preukázať súlad počas vyšetrovania DPC. Ak sa zistí, že anomálie sú

Záver

Politika uchovávania údajov nie je voliteľným doplnkom pre írske spoločnosti, sú základnou požiadavkou GDPR a írskeho práva. Okrem dodržiavania predpisov môže dobre vypracovaná politika znížiť bezpečnostné riziká, znížiť náklady a zefektívniť operácie. Vykonávaním dôkladného zoznamu údajov, stanovením defenzívnych období uchovávania, vykonávaním automatizovaného vymazania a pravidelným auditom procesu môžu organizácie premeniť zákonnú povinnosť na strategickú výhodu. Vývoj regulačnej krajiny v Írsku a Európe znamená, že to nie je jednorazová úloha. Nepretržité preskúmanie, školenie zamestnancov a technologická podpora udržia vaše podnikanie pred požiadavkami a budujú trvalú dôveru voči zákazníkom, zamestnancom a regulačným orgánom.

V ďalšom čítaní sa pozri [Data Protection Act 2018, the GDPR.eu guide and the DPC