Table of Contents
Të kuptojmë të dhënat që kanë për qëllim kontekstin irlandez
Këto politika përcaktojnë se sa të ndryshme janë llojet e të dhënave që mbahen gjatë ruajtjes së të dhënave, masat e sigurisë të aplikuara gjatë ruajtjes, dhe procedurat për të disponuar të sigurt kur mbarojnë periudhat e ruajtjes së të dhënave. Për bizneset irlandeze, marrja e kësaj të drejte nuk është thjesht një detyrë administrative, është një detyrim ligjor në kuadrin e Drejtorisë së Përgjithshme të Mbrojtjes së të Dhënave (GDPR) dhe Aktit të Mbrojtjes së të Dhënave të Irish 2018 dhe një faktor kritik në ndërtimin e besimit të klientëve.
PBR dhe Akti për Mbrojtjen e të Dhënave 2018
PBR, e cila zbatohet në të gjitha vendet anëtare të BE-së, duke përfshirë Irlandën, vendos rregulla të rrepta për përpunimin e të dhënave personale. Një nga parimet thelbësore të saj është kufizimi i rezervimit : të dhënat personale nuk duhen mbajtur më shumë se ç'është e nevojshme për qëllime për të cilat është përpunuar. Akti i Mbrojtjes së të Dhënave Irlandeze 2010 nëpërmjet sigurimit të masave kombëtare specifike, të tilla si përjashtimi dhe kërkesat shtesë për disa sektorë. Komisioni i Mbrojtjes së të Dhënave (DP) në këto ligje mund të imponojë ligje dhe të vendosë gjoba për të detyruar 20 milion euro të mëdha në shkallë botërore, që janë të larta ndonjëherë.
Kompanitë irlandeze duhet të konsiderojnë gjithashtu edhe Direktivën e Privacia (të përkthyer në ligjin irlandez si rregulloret e Privacias), të cilat aplikohen në të dhënat elektronike të komunikimit. Kjo shton një tjetër shtresë kompleksiteti, pasi ruajtja e trafikut dhe vendndodhja e të dhënave është subjekt i kufizimeve të rrepta, përveç qëllimeve specifike si fatura e kontrollit të rrjetit. Dështimi për të përmbushur rregullat e e priviraciale mund të çojë në veprime të ndara të zbatimit nga DPC.
Parimi i kufizimit të ruajtjes
Kufizimi i depozitimit do të thotë se organizatat nuk mund t'i mbajnë të dhënat personale pafundësisht në një proces jo të suksesshëm mund të jetë i dobishëm më vonë. Çdo pjesë e të dhënave të mbledhura duhet të ketë një qëllim të qartë dhe një periudhë korresponduese të ruajtjes. Për shembull, CV e një kandidati që nuk ishte i suksesshëm në një proces rekrutimi nuk duhet mbajtur për vite pa një justifikim të vlefshëm. Nëse kompania dëshiron ta mbajë atë për rolet e ardhshme, duhet të sigurohet një miratim i qartë. Ky parim kërkon një qasje të disiplinuar ndaj të dhënave nga fillimi i ndonjë aktiviteti të përpunuar.
Pse të dhënat e rivendosjes së parave kanë rëndësi?
Pas zbatimit ligjor, një politikë e mirë-strukturës së të dhënave sjell përfitime të shumta biznesi.
Komplienca ligjore dhe Midigacioni i rrezikut
Neni i PBR-së 30 kërkon që organizatat të mbajnë një rekord të veprimtarive të përpunimit (ROPA) një politikë e fuqishme e ruajtjes së të dhënave është një komponent thelbësor i këtij regjistrimi. Ajo u demonstron rregullatorëve se kompania e kupton se çfarë të dhënash i mban, pse e mban atë dhe kur do të fshihet. Gjatë një hetimi apo kontrolli, duke pasur orare të dokumentuara të ruajtjes mund të zvogëlojnë ndjeshëm rrezikun e gjobave. Në të kundërt, kompanitë që nuk mund të tregojnë një program të dedensibueshëm të ruajtjes së tyre, ka më shumë gjasa të përballen me ndëshkime, siç shihet në disa vendime të DPC-së ku një faktor i pagueshëm.
Siguria e të dhënave dhe parandalimi i problemeve
Çdo pjesë e të dhënave të ruajtura është një objektiv i mundshëm për kriminelët e internetit. Duke kufizuar volumin e të dhënave të ruajtura, organizatat e tkurrin sipërfaqen e tyre të sulmit. Nëse ndodh një shkelje, pasja e të dhënave do të thotë më pak të dhëna të ekspozuara, më pak dëme potenciale për subjektet e të dhënave dhe ngarkesat e reduktuara. DPC ka theksuar se kompanitë duhet të zbatojnë masat e duhura teknike dhe organizative për të mbrojtur të dhënat dhe një program të dobët të ruajtjes së të dhënash është një masë e provuar organizative.
Efektshmëria dhe zvogëlimi i kostos
Duke magazinuar të dhënat kushton para ose duke mbledhur të dhënat. Të dhënat e pastruktura, veçanërisht dosjet e pastruktura si ato të shpërndara, email-et, dhe dokumentet, shpesh grumbullojnë pa u vënë re dhe konsumojnë burimet. Zbatimi i programeve automative për të mbështetur shpenzimet mund të shkurtojë kostot e ruajtjes me 30% ose më shumë. Veç kësaj, sistemet pastruese të të dhënave do të thonë kërkime më të shpejta, më pak kohë të shpenzuara në projektet e pastrimit të të të dhënave dhe më të lehta në përputhje me kërkesat për qasje (AAR). Duke përdorur sasi të mëdha të dhënash e-com-ce.
Ndërtimi i një politike të efektshme për të dhënat
Zhvillimi i një politike të ruajtjes së të dhënave që funksionon kërkon një qasje të strukturuar, jo një model të një madhësie të vetme. Kompanitë irlandeze duhet të ndjekin një proces hap pas hapi për të siguruar plotësinë dhe të qenët i shëndoshë ligjor.
Hapi 1: Shpikja dhe ngjitja e të dhënave
Nuk mund të menaxhoni atë që nuk e dini. Fillo duke kryer një inventar tërësor të dhënash. Identifikoni të gjitha pikat e mbledhjes së të dhënave, sistemet CRM, dosjet e HR, arkivat e postës elektronike, videot e CCTV dhe pajisjet IoT. Për çdo kategori, dokument:
- Çfarë të dhënash mblidhen (lloje të të dhënave personale, kategori të veçanta nëse ka).
- Ku ruhet (databaza, platforma reje, sisteme të grup-partitare).
- Kush ka qasje në të.
- Çfarë qëllimi shërben.
- Nëse ndahet me palët e treta (p.sh., ofruesit e pagave, platformat e marketingut).
Shumë kompani irlandeze përdorin mjete për hartimin e të dhënave për këtë proces, veçanërisht kur merren me rrjedhjen e të dhënave komplekse nëpër sisteme të shumta.
Hapi 2: Periudhat e ripërcaktimit
Pasi të dini se çfarë të dhënash keni, vendosni sa gjatë duhet mbajtur çdo kategori. Ky vendim drejtohet nga kërkesa ligjore, nevoja biznesi dhe udhëzime rregulluese.
- Të dhënat e regjistrimit: Libri i Statutit irlandez për Mbrojtjen e Veprat e Punësimit kërkon ruajtjen e disa regjistrimeve për të paktën 3 vjet pasi mbaron punësimi; megjithatë, praktika më e mirë shpesh shtrihet në 7 vjet për të mbuluar pretendimet e mundshme nën Statutin e Kufizimit.
- rekorde financiare: Të ardhurat (autoritetet e taksave të Irakut) kërkojnë që të mbahen të dhëna për 6 vjet pas fundit të vitit të taksave për të cilin ata tregojnë.
- Të dhëna të personalizuara: Retajn vetëm për aq kohë sa marrëdhëniet e klientëve zgjasin plus një periudhë të arsyeshme për pretendimet e garancisë apo mosmarrëveshjet ligjore ( shpesh 1283 vjet pas mbylljes së llogarisë).
- Të dhënat e Health: The HSE dhe organet profesionale mjekësore shpesh rekomandojnë mbajtjen e regjistrimeve të pacientit për 82810 vjet pas ndërveprimit të fundit, me periudha më të gjata për disa lloje të të dhënave (p.sh., maternitet 25 vjet).
Është kritike të dokumentohet justifikimi ligjor apo i biznesit për çdo periudhë ruajtjeje. Thjesht miratimi i periudhave të parazgjedhura pa justifikim nuk do të kalojë kontroll rregullator.
Hapi 3: Vendosja e eleminimit të procedurave
Një politikë e ruajtjes është vetëm aq e mirë sa zbatimi i saj. Duhet të përcaktoni se si do të fshihen të dhënat kur të skadohet periudha e ruajtjes së saj. Mundësitë përfshijnë:
- Shkarkimi i përhershëm duke përdorur programe të çertifikuara të lejeve (për mediat fizike si hard drives).
- Anonimizimi apo pseudonimi nëse të dhënat mund të vazhdojnë të përdoren për qëllime statistikore apo kërkimore pa identifikuar individët.
- Shkatërrimi i sigurt i dokumenteve prej letre nëpërmjet copëzimit ose djegies, me certifikata shkatërrimi.
Shumë sisteme të menaxhimit të të dhënave dhe platforma reje ofrojnë rregulla të ndërtuara në ruajtjen e të dhënave që pastrojnë automatikisht të dhënat në bazë të datave. Për sistemet rezervë, sigurohuni që kopjet e arkivuara të respektojnë rregullat e ruajtjes së kopjeve të tyre të fundit, të mos rifuten të dhënat e fshirë. Dokumentimi i procesit të fshirjes në ROPA dhe testimi i rregullt.
Hapi 4: Dokumentacioni dhe ROPA
Shumë kompani irlandeze mbajnë një shtojcë për ROPA që rendit çdo aktivitet të procesimit, periudhën e saj të ruajtjes dhe bazën ligjore për të. Ky dokumentim është i paçmueshëm kur merren me kërkesat për qasje në subjekt (duke qenë se mund të identifikohen shpejt nëse të dhënat mbahen ende) dhe gjatë inspektimeve të DPA-së.
Periudhat e zakonshme të riqëllimit për kompanitë irlandeze
Ndërsa çdo organizatë është unike, tryeza vijuese përshkruan periudha tipike të ruajtjes për kategoritë e përbashkëta të të dhënave në Irlandë. Kontrollo gjithmonë kundër këshillave ligjore të përditësuara dhe rregullave specifike të sektorit.
- Dosjet e personelit të Emploies ♫ 7 vjet pas përfundimit të punësimit (përmban legjislacionin e punësimit dhe statusin e kufizimeve për pretendimet).
- Pagimi dhe tatimi ♫ 6 vjet pas fundit të vitit të taksave (kërkohet një kërkesë për të paguar).
- llogaritë financiare dhe faturat {2 vjet (Akti i Shoqërive 2014).
- Renditje e personalizuar dhe të dhëna me kontratë ♫ 6 vjet pas përfundimit të kontratës (state e kufizimeve për kontratat komerciale).
- Analitiket e Website dhe akuzimet e biskotave ♫ 122824 muaj ( Bazuar në udhëheqjen e EDPB dhe nevojën për biznes; më gjatë mund të kërkojë justifikim).
- Email dhe korrespondencë ♫ 6 vjet për e-mailet lidhur me biznesin; emailet jo-biznesi fshihen pas 128 vjet.
- CV-të dhe aplikimet rekrutuese ♫ 12 muaj nëse nuk punësohen; 7 vjet nëse punësohen (si pjesë e një file personeli).
- Regjistrime të shpëtimit dhe sigurisë ♫ 10 vjet (siguri, shëndet dhe mirësi në Aktin e Punës).
- videot eCCTV {21] 2831 ditë, nëse një incident nuk kërkon një ruajtje më të gjatë.
- Të dhënat mjekësore (sektori privat) {8 udhërrëfyese pas trajtimit të fundit; materniteti 25 vjet.
Këto periudha nuk janë të lodhshme, kompanitë irlandeze në sektorë të rregulluar, si shërbimet financiare, sigurimet ose farmaceutike, duhet të ndjekin udhëzime specifike nga rregullatorët e tyre (Banka Qendrore e Irlandës, HPRA, etj.), që mund të kërkojnë kontrolle më të gjata.
Sfidat në zbatim
Edhe me një politikë të projektuar mirë, kompanitë irlandeze përballen me pengesa praktike.
Rrymat dhe Breksiti i të Dhënave në Hendesi të Kryqit
Shumë kompani irlandeze kanë operacione apo klientë në Mbretërinë e Bashkuar. Post-Breksi, MB është një vend i tretë nën PBR, që do të thotë transferime të të dhënave personale kërkojnë mbrojtje të përshtatshme (si për shembull, Klausët Standard Kontal ose një vendim adekuciati). Politikat e mbrojtjes së të dhënave duhet të llogariten për periudhat më të gjata që kërkohen ndonjëherë nga ligji i MB (p.sh., legjislacioni i taksave i MB) ndërsa sigurimi i përputhjes me parimin e PKBR. Kjo mund të krijojë tension: të dhënat mund të mbahen më të gjata për qëllime të shlyera më parë por rregullat ligjore të BE-së.
IT e hijes dhe të dhëna të pastruktura
Punonjësit shpesh përdorin mjete të pathëna email-et e pa-aksionuara, shërbimet e ndarjes së skedarëve, aplikacionet e bashkëpunimit që krijojnë silos të të dhënave të fshehura. Kjo Hije e bën të vështirë zbatimin e politikave për ruajtjen e tyre. Të dhëna të pastruktuara, si dokumente, prezantime dhe tabela të shpërndara të ruajtura përmes makinave të përbashkëta apo ruajtjes së reve, është veçanërisht problematike sepse i mungon metadata dhe rrallë rishikohet. Kompanitë irlandeze mund ta lehtësojnë këtë përdorim të papërdorur të mjeteve të IT, duke përdorur parandalimin e të dhënave (DLLL), dhe duke zbatuar të dhënat e klasës së rregullt të skanimit të të të të të dhënave dhe duke i identifikuar të dhënat e të dhënat e ndryshme.
Të mbajmë politikat deri në datën
Ligjet dhe operacionet e biznesit ndryshojnë. DPC lëshon udhëzime të reja, gjykatat irlandeze dorëzojnë vendimet që ndikojnë në mbrojtjen e të dhënave dhe rregullat e reja të sektorit. një politikë e ruajtjes së të dhënave që nuk shqyrtohet rregullisht do të bëhet e vjetëruar. Praktika më e mirë është të kryhet një shqyrtim vjetor i tërë programit të ruajtjes dhe një shqyrtim ad-hoc sa herë që ndodh një ndryshim i madh (p.sh., nisje e re shërbimi, ndryshim në procesor të të të dhënave, kërkesë të re rregullatore). Vendosja pronësinë e një oficeri të dhënash (ODP) ose një marrëveshje ad-hoc për të siguruar që të mbetet politika aktuale.
Praktikat dhe mjetet më të mira
Përmbajtje e suksesshme e të dhënave kërkon më shumë se një dokument statik. Kërkon integrimin në operacionet e përditshme dhe përdorimin e teknologjisë për të zbatuar rregullat në mënyrë të vazhdueshme.
Automatizime dhe platforma të menazhimit të të dhënave
Kompania irlandeze duhet të investojë në platformat e menaxhimit të të dhënave që mbështesin programet automatike të ruajtjes. Shumë të dhënave moderne dhe shërbimeve të reve (p.sh., Azure, AWS, Google Reu) ofrojnë mjete të menaxhimit të ciklit të jetës që automatikisht mund të kompensohen ose të eleminohen të dhënat bazuar në moshë. Për sistemet e parapërgatitura, skenarë të personalizuar apo mjete të menazhimit të të të dhënave të ndërmarrjeve (si Varonis, vetë-kour apo programe të specializuara për administrimin e makinave). Unë mund të xhirojohem me sisteme të cilat zbatohen të gjitha llogaritë në të dhënat që përdorin për të dhënat e dhëna, duke përdorur përmbajtjet e drejtpërdrejta, [të afateve të vjetra të dhënash] mbi login e internetit. [të e vjetër të dhënash të dhënashtuara të dhënashtuara]
Stërvitje dhe vetëdije
Edhe sistemet më të mira automatike nuk mund të kapërcejnë gabimet njerëzore.Punët duhet të kuptojnë rolin e tyre në ruajtjen e të dhënave veçanërisht atyre që trajtojnë drejtpërdrejt të dhënat personale, si stafin e HR, ekipet mbështetëse të klientëve dhe përfaqësuesit e shitjeve.
- Kompania mban programin dhe ku ta gjejë.
- Si të shënosh ose të klasifikosh të dhënat në mënyrë që rregullat automatike të funksionojnë.
- Çfarë të bësh nëse ata ndeshin të dhëna që duket se kanë kaluar periudhën e saj të ruajtjes.
- Pasojat e dështimit në ndjekjen e politikave të ruajtjes (veprimi disciplinor, rreziku rregullator).
Stërvitja vjetore e mbrojtjes së të dhënave duhet të përfshijë një modul mbi ruajtjen.
Kontrollon dhe shqyrton rregullisht
Kontrollorët nuk janë vetëm për rregullatorët dhe janë një mjet për përmirësimin e vazhdueshëm. Konsultoni për tremujor apo gjysmë-vjetor kontrollimin e të dhënave për të verifikuar se të dhënat janë fshirë sipas programit, se tipe të reja të të dhënave janë shtuar në politikë dhe se nuk janë lënë pas dore periudhat e ruajtjes së mjedisit. Përdor shkrime auditimi nga script-et e deletimit për të demonstruar përputhje gjatë hetimeve DPC. Nëse anomalies janë gjetur ende të dhëna të pranishme pas papërshtatjes së saj të papërshtatshme të zgjidhjes së arsyes dhe veprimit korrekt. Një shqyrtim i log-eve të ndërprerjes së dokumenteve dhe gjithashtu tregon zellin e duhur.
Konfinitimi
Politikat e ruajtjes së të dhënave nuk janë një shtesë e mundshme për kompanitë irlandeze; ato janë një kërkesë themelore e ligjit PKBR dhe irlandez. Përtej zbatimit, një politikë e mirë-konstruktuar redukton rreziqet e sigurisë, shkurtimin e kostove dhe operacionet e riparimit të një inventari të plotë të të dhënash, duke vendosur periudha të pakonceptueshme të ruajtjes, zbatimin e ndërprerjes automatike dhe kontrollimin rregullisht të procesit, organizatat mund të kthejnë një detyrim ligjor në një avantazh strategjik.
Për lexim të mëtejshëm, konsultohu me Aktin të Mbrojtjes së Datës 2018 , GDPR.eu dhe PDF-të e burimeve zyrtare të të dhënave .