企業は業務中に信じられないほどの量のデータを収集していますが、そのデータを見直したり、さらには削除したりすることはめったにありません。

データ保持ポリシーは、お客様のビジネスがさまざまな種類の情報を保持する期間、保持する理由、情報にアクセスできる人、不要になった際の削除方法を定義するものです。中小企業にとって、これは日々の業務を過度に複雑にすることなく、コンプライアンスリスクを低減する最も実用的な方法の一つです。

多くの企業が必要以上に長くデータを保持しているのは、削除することにリスクを感じるためです。古い顧客レコードはCRMに残されたままになります。元従業員のファイルは共有ドライブに残ります。契約書は受信トレイに何年も放置されます。エクスポートされたスプレッドシートは「念のため」保存されます。時間が経つにつれて、ビジネスは適切に管理できる以上の個人特定可能情報(PII)、財務記録、および内部情報を保管することになります。

これはGDPRの下で問題を引き起こします。ストレージ制限の原則は、個人データを収集された目的のために必要以上の期間保持すべきではないことを意味します。データ保持ポリシーは、その原則を機能するシステムに変換するのに役立ちます。何を保持するか、どのくらいの期間保持するか、どこに保管されるか、誰が所有するか、どのように削除されるか、および保持されたデータへのアクセスがどのように保護されるか、といったシステムです。

弱いパスワードはあらゆるサイズのビジネスにおいて最も一般的な脆弱性の一つであり、アクセス制御が弱い場合、保持されているデータは依然として危険にさらされるため、これが重要になります。

データ保持ポリシーとは?

データ保持ポリシーが重要な理由とは?

どのようなデータにデータ保持スケジュールが必要ですか?

英国のデータ保持要件:中小企業が知っておくべきこと

中小企業向けデータ保持ポリシーのテンプレート

アクセス制御と保持データ

データ保持ポリシーにおけるよくある間違い

データ保持ルールを日常の実務に落とし込む

データ保持ポリシーとは?

データ保持ポリシーとは、ビジネス内で異なるカテゴリのデータを保持する期間と、保持期間が終了したときに何が起こるかを定義する一連のルールです。通常、個人データ、顧客記録、従業員ファイル、財務文書、契約書、通信、運用記録、およびビジネスに不可欠な文書が対象となります。

有用なポリシーは、これら四つの質問に答えるものである必要があります:

  • どのような種類のデータを保有していますか?
  • なぜそれを保持する必要があるのですか?
  • どのくらいの期間保持すべきですか?
  • どのようにして安全に削除、匿名化、またはアーカイブしますか?

GDPRはすべての種類のデータに対して具体的な期限を設定していないため、組織は独自の目的に必要なものを決定し、その理由を文書化し、それを正当化する準備をしておく必要があります。

データ保持ポリシーは、単なる日付のリストではありません。それは、それらの日付の背後にある決定の記録です。誰かがなぜ顧客データが三年間保持されたのか、あるいは応募者記録が六ヶ月後に削除されたのかを尋ねた場合、ビジネスはクリアな理由を示すことができる必要があります。

データ保持ポリシーが重要な理由とは?

データ保持ポリシーは、コンプライアンス、セキュリティ、業務の明確化に役立ちます。これは次の三つの方法でビジネスを保護します:

  • 侵害が発生した際に漏洩する可能性のあるデータ量を削減します
  • 必要以上に長く情報を保持することによる、法的およびコンプライアンス上のリスクを軽減します
  • 期限切れの記録に関連するストレージコストを削減します。 

コンプライアンスの観点からは、お客様のビジネスが理由なく個人データを無期限に保持しないことを示すことで、GDPRのデータ保持義務をサポートします。英国において、ICOは、個人データは「念のため」という基準で保持すべきではなく、関連する目的に必要な期間だけ保持すべきであることをクリアにしています。

セキュリティの観点からは、不要なデータが少ないほど漏洩の危険が少なくなります。お客様のビジネスが侵害を被った場合、期限切れの顧客記録、古い給与ファイル、未使用のエクスポート、忘れていた受信トレイの添付ファイルはすべて、影響を受ける情報量を増加させる可能性があります。

そのため、データ保持はデータ侵害防止へのより広範なアプローチの一部であるべきです。データを保持する期間は露出に直接影響します。不要な記録がお客様のシステムに長く留まるほど、攻撃者がアクセス、窃盗、または漏洩できる情報が増えることになります。

運用の観点からは、保持ルールにより推測を排除できます。従業員は、何を保持すべきか、どこに保管すべきか、いつ削除すべきか、そしてその決定の所有者が誰であるかを知る必要があります。これは、データがメール、クラウドストレージ、人事システム、財務ソフトウェア、CRM、共有ドライブ、およびベンダープラットフォーム全体に分散している可能性のある、成長中のチームにとって特に重要です。

どのようなデータにデータ保持スケジュールが必要ですか?

データ保持スケジュールは、データ保持ポリシーの実際に機能する部分です。これは、各データカテゴリを保持期間、所有者、ストレージの位置、削除方法、データ侵害保護対策、および保持理由に関連付けます。

中小企業は、毎日使用するデータカテゴリから始めるべきです。

従業員記録

従業員記録がすべて同じデータ保持ロジックに従うわけではありません。法的要件のために保持する必要があるものもあれば、紛争解決のために必要となる可能性のあるもの、またクリアなビジネス上の理由がある間のみ保持されるものもあります。

例えば、ACAS(新しいウィンドウ)は雇用主が休暇記録を作成日から少なくとも六年間保持しなければならないとしている一方、スタッフ記録に関するGOV.UK(新しいウィンドウ)のガイダンスでは、従業員情報はビジネス上にクリアなニーズがある期間だけ保持し、その後安全に廃棄すべきであるとしています。

顧客および見込み顧客データ

顧客データには、連絡先の詳細、購入履歴、サポートチケット、請求情報、契約、アカウント記録、および通信履歴が含まれる場合があります。見込み顧客データには、マーケティングリード、予定へのサインアップ、ニュースレターのサブスクリプション、およびセールスノートが含まれる場合があります。

サービスを提供し、契約上の義務を果たし、紛争に対処し、会計規則を遵守し、または法的要件を満たすために必要な期間、顧客データを保持します。マーケティングデータは、同意、正当な利益、登録解除のリクエスト、および目的の制限がすべてデータ保持期間に影響するため、特に注意が必要です。

財務および税務記録

財務記録には、請求書、受領、給与記録、銀行口座明細、経費請求、VAT記録、会計記録、税務文書、契約書および発注書、監査レポート、クレジットカードおよびローン記録、ならびに関連する場合は従業員給付または年金記録が含まれます。

多くの管轄区域において、会社法や税法は会計および財務記録の最小保持期間を定めていますが、正確な期間は国や会社の種類によって異なります。

契約書および法的文書

契約書、業務記述書、ベンダー契約、クライアント契約、賃貸借契約、および法的往復文書は、契約期間中および紛争が発生した場合に備えてその後の一定期間保持する必要がある場合があります。

正確な期間は、契約、出訴期限、業界の要件、および法的助言によって異なります。ポリシーでは、これらの記録の所有者を通常、法務、財務、業務、またはリーダーシップとして定義する必要があります。

メール通信および内部文書

ビジネスメールは、データ保持ポリシーが試される場所となることがよくあります。受信トレイには、契約書、個人データ、添付ファイル、顧客からの苦情、請求書、候補者情報、パスワード、および極秘のビジネス上の決定事項が保持される可能性があります。

データ保持スケジュールは、メールに属するもの、承認されたシステムに移動すべきもの、古いメッセージを削除またはアーカイブすべき時期を定義する必要があります。同じロジックが、内部文書、エクスポートされたレポート、スプレッドシート、共有フォルダー、およびチャットの添付ファイルに適用されます。ただし、ポリシーには強制メカニズムも必要です。

データ保持ルールは、データ保持期間が終了したときに誰も対応しなかったという理由だけでデータが無期限に残り続けることのないよう、承認されたシステム、可能な場合は自動削除の設定、アーカイブのルール、および所有権の確認に紐付ける必要があります。

認証情報、アクセス記録、およびセキュリティログ

データ保持はセキュリティ記録にも適用されます。これには、アクセスログ、監査証跡、パスワード記録、回復用コード、管理者アクティビティ、インシデントレポート、および認証記録が含まれる場合があります。

一部のセキュリティ記録は、調査、コンプライアンス、または業務のレビューのために保持する必要があります。その他のものは、定義された目的および文書化された期間のみ保持し、その後ポリシーに従って削除またはアーカイブする必要があります。特に、それらがお客様のシステムの仕組みを明らかにし、機密性の高いアクセスの詳細をさらす場合はなおさらです。

データ保持、認証情報管理、およびアクセス制御は重複しています。保持されているセキュリティ記録は、お客様のビジネスシステムの仕組みを明らかにする可能性があるため、強力なアクセス制御が必要です。

英国のデータ保持要件:中小企業が知っておくべきこと

英国のデータ保持要件はさまざまです。これらはデータの種類、保持する理由、およびその背景にある法的、税務上、契約上、またはビジネス上の義務によって異なります。

GDPRのデータ保持において、出発点はストレージ制限です。個人データは目的に必要な期間だけ保持する必要があります。英国GDPRには、すべてのカテゴリに対して定められた一つの固定期間がないため、企業は独自のデータ保持期間を設定し、それを正当化する必要があります。

一部の記録には、より明確なルールがあります。有限会社は一般的に、関連する会計年度の末尾から六年間会計記録を保持する必要があり、特定の状況においてはそれ以上の期間保持する必要があります。スタッフ記録は記録の種類によって異なるため、機密性の高い雇用データは慎重に分類し、必要に応じて法的または人事上のアドバイスを受けて見直す必要があります。

結局のところ、すべてに一つのデータ保持期間を適用することは不可能です。データはカテゴリごとに分類し、保持する理由を定義し、各期間が適切である理由を文書化する必要があります。

中小企業向けデータ保持ポリシーのテンプレート

この構成をシンプルなデータ保持ポリシーのテンプレートとして使用してください。表現はお客様のビジネス、セクター、および法的要件に合わせて調整してください。

1. 目的と範囲

テンプレートのコピー: このデータ保持ポリシーは、[Company Name]がビジネスデータおよび個人データをどのように保管、保持、アーカイブ、削除、および保護するかを説明するものです。これは、会社のデータを収集、処理、保管、またはアクセスする従業員、請請業者、ベンダー、システム、およびサービスに適用されます。

2. データカテゴリ

テンプレートのコピー: [Company Name]は、顧客データ、見込み顧客データ、従業員記録、財務記録、契約書、運用記録、セキュリティログ、および内部通信を含むカテゴリにデータをグループ化します。各カテゴリには、所有者、ストレージの位置、データ保持期間、および削除方法が必要です。

3. データ保持スケジュール

テンプレートのコピー: データは、ビジネス上、法的、規制上、契約上、またはセキュリティ上の目的で必要な期間のみ保持する必要があります。各データカテゴリは、定義されたデータ保持期間と理由とともにデータ保持スケジュールに記載する必要があります。

スケジュールの例:

データカテゴリ記録の例推奨されるデータ保持方法所有者削除方法
顧客データアカウント記録、サポートチケット、サービス履歴顧客との関係が有効な間は保持し、その後は法的、契約上、または紛争の目的で必要な場合のみ保持します業務またはカスタマーサクセスCRMおよびサポートシステムから削除または匿名化する
財務記録請求書、受領、給与、税務文書より長いデータ保持が必要な場合を除き、通常は関連する会計年度終了後六年間保持します財務安全にアーカイブし、削除する
従業員記録契約書、給与、休暇記録、人事ファイル記録の種類、法的規則、およびビジネス上のニーズに基づいて保持します人事または業務人事システムおよび共有ストレージから安全に削除する
契約書クライアント合意書、ベンダー契約書、業務記述書契約期間に加え、定義された紛争期間保持します法務、財務、またはリーダーシップ安全にアーカイブし、削除する
セキュリティログアクセスログ、管理者アクティビティ、インシデント記録調査、セキュリティ、およびアカウンタビリティのニーズのために保持し、リスクに基づいて削除またはアーカイブしますITまたはセキュリティの所有者安全に削除またはアーカイブする
マーケティングデータリード、ニュースレターリスト、キャンペーン記録有効な目的が存在し、配信停止ルールが遵守されている間は保持しますマーケティング必要に応じて削除、匿名化、または適切に抑制します

4. アクセス制御

テンプレートのコピー: 保持されたデータへのアクセスは、その役割に必要な人物に限定されなければなりません。機密データは承認されたシステムに保管され、強力な認証によって保護され、定期的にレビューされる必要があります。共有された認証情報は、承認されたビジネス向けパスワードマネージャーを通じて管理されている場合を除き、保持されたデータへのアクセスに使用してはなりません。

このセクションは、データ保持が認証情報管理に直接つながる部分です。保持しなければならないデータには依然として保護が必要です。古い契約書、給与ファイル、顧客記録、またはセキュリティログが、もはやそれらを必要としない人々からアクセス可能なままである場合、データ保持ポリシーは問題の半分しか解決していません。

ビジネス向けパスワードマネージャーは、チームが強力な認証情報を作成し、それらを安全に保管し、権限のある人のみとアクセスを共有できるようにすることで、アクセス制御をサポートします。Proton Pass for Businessは、チームが暗号化済みの保管庫で認証情報を管理し、安全な共有を使用できるよう支援します。これにより、パスワードの再利用やカジュアルなアクセスによって、保持されたデータが漏洩する可能性を低く抑えることができます。

5. 削除と処分

テンプレートのコピー: データ保持期間が終了したとき、データはデータ保持スケジュールに従って安全に削除、匿名化、またはアーカイブされる必要があります。紙の記録はシュレッダーにかけるか、安全に処分されなければなりません。デジタル記録は、承認されたシステム、共有ドライブ、必要に応じてバックアップ、および未管理のストレージの位置から削除されなければなりません。機密データについては、削除を文書化する必要があります。従業員は、個人のドライブ、承認されていないスプレッドシート、チャットのスレッドなど、情報を保存してはならない場所についても把握しておく必要があります。データカテゴリが法的保留、紛争、監査、または調査の対象となる場合、法務またはリーダーシップが次のステップを承認するまで、削除を一時停止する必要があります。

6. 責任範囲

テンプレートのコピー: 各データカテゴリには、データ保持に関する決定、アクセスレビュー、削除、およびポリシーの更新に責任を持つ所有者がいなければなりません。従業員は、承認されたシステムにデータを保管し、期限切れ、重複、または誤った場所に保管されていると思われるデータを報告する責任を負います。

7. レビュー頻度

テンプレートのコピー: このポリシーおよびデータ保持スケジュールは、少なくとも毎年レビューされます。[Company Name]が新しいシステムを導入した場合、法的義務を変更した場合、セキュリティインシデントを経験した場合、または個人データの収集もしくは処理方法を変更した場合は、それよりも前にレビューが実施されます。

アクセス制御と保持データ

データ保持ポリシーをアクセス制御から切り離してはなりません。正当な理由でデータを保持することは、すべての人がそのデータにアクセスできるようにすべきだという意味ではありません。

保持されたデータには、従業員ファイル、顧客記録、税務文書、契約書、セキュリティログ、およびインシデントレポートなどの機密情報が含まれることがよくあります。アクセスが管理されていない場合、古いデータはアカウントの侵害が発生した際に容易な標的となる可能性があります。また、従業員が自分の役割に関係のない記録を開くことができる場合、内部的なリスクが生じる可能性もあります。

アクセス制御は、以下の点に答える必要があります:

  • 保持された各データカテゴリに誰がアクセスできますか?
  • どのシステムにそれが保管されていますか?
  • どの認証情報がそれを保護していますか?
  • MFAは有効ですか?
  • 共有された認証情報は管理されていますか?
  • アクセスは最後にいつレビューされましたか?
  • 誰かが退職したり、役割を変更したりした場合はどうなりますか?
  • サードパーティのベンダーやサプライヤーにアクセス権が付与されていますか?また、それは管理されていますか?

データ保持は認証情報管理に関連しています。侵害防止の観点から、アクセス制御は影響範囲を狭めることにもつながります。攻撃者が一つのアカウントを侵害したとしても、何年分ものアーカイブされた顧客データ、古い契約書、または従業員記録に自動的にアクセスできるようにすべきではありません。パスワードポリシーを作成することは、チームがパスワード作成、共有、アクセス管理、および認証に関するルールを定義するのに役立ちます。

侵害防止の観点から、アクセス制御は影響範囲を狭めることにもつながります。攻撃者が一つのアカウントを侵害したとしても、何年分ものアーカイブされた顧客データ、古い契約書、または従業員記録に自動的にアクセスできるようにすべきではありません。企業向けのProtonのデータ侵害保護ガイドでは、インシデントが発生する前にアクセスを制限し、不要な露出を減らすことがなぜ重要であるかを説明しています。

Proton Pass for Businessなどのビジネス向けパスワードマネージャーは、集中管理、安全な共有、および管理者パネルを通じたより明確な所有権により、保持されたデータのロックを解除する認証情報へのアクセスをチームが管理およびレビューするのにも役立ちます。

データ保持ポリシーにおけるよくある間違い

多くの中小企業はすでに非公式な保持習慣を持っていますが、信頼できるポリシーはありません。最もよくある間違いは、データを保持しすぎること、すべての記録に一つのルールを適用すること、日常のシステム内のコピーを忘れること、法的保留を確認せずに削除すること、あるいは保持されたデータに多くの人がアクセスできる状態にしておくことです。

間違いリスクが生じる理由代わりに行うべきこと
すべてを永久に保持する「念のため」にデータを保管することは、コンプライアンスリスクと侵害漏洩の危険性を増加させる可能性があります。クリアな法的、契約上、セキュリティ上、またはビジネス上の理由がある期間だけデータを保持します。
すべてに一つのデータ保持期間を使用する財務記録、従業員ファイル、マーケティングリード、契約書、およびログは、異なる目的を果たします。データカテゴリごとにデータ保持期間を定義します。
メール、スプレッドシート、およびエクスポートを忘れる受信トレイ、ダウンロードフォルダー、共有ドライブ、または未管理のファイルにコピーが残っている可能性があります。ポリシーに二次的なストレージの位置を含めます。
法的保留を確認せずに削除する紛争、監査、調査、または規制上の義務のために、一部のデータを保存する必要がある場合があります。削除する前に確認ステップを追加します。
保持データへのアクセスを無視するあまりに多くの人がアクセスできる場合、保持されているデータは依然として漏洩する危険があります。所有者を割り当て、権限を制限し、定期的にアクセスをレビューします。

データ保持ルールを日常の実務に落とし込む

実用的なポリシーは、お客様のビジネスがすでに保持しているデータから始まり、人々が従うことができるスケジュールに変換します。各カテゴリには、保持される理由、所有者、レビュー頻度、およびクリアな削除プロセスが必要です。そのデータがお客様のシステムに残っている間、アクセスはそれを本当に必要とする人々に限定されるべきです。

多くの中小企業にとって、認証情報管理は最も簡単に改善を行える領域の一つです。強力なパスワード、安全な共有、および制限されたアクセスは、保持されたデータがそれを必要とする人だけに提供されるようにするのに役立ちます。

安全なビジネス向けパスワードマネージャーを使用して、お客様のビジネス内で保持されたデータにアクセスできる人物を制御します。