Firmy gromadzą niewiarygodne ilości danych podczas swojej działalności, ale rzadko zatrzymują się, aby je przejrzeć, a nawet usunąć.
Zasada przechowywania danych określa, jak długo Twoja firma przechowuje różne rodzaje informacji, dlaczego je przechowuje, kto ma do nich dostęp i jak należy je usunąć, gdy nie są już potrzebne. Dla małych i średnich firm jest to jeden z najbardziej praktycznych sposobów na zmniejszenie ryzyka związanego ze zgodnością z przepisami bez zbytniego komplikowania codziennej działalności.
Wiele firm przechowuje dane dłużej niż to konieczne, ponieważ ich usuwanie wydaje się ryzykowne. Stare rekordy klientów pozostają w systemie CRM. Pliki byłych pracowników pozostają na udostępnionych dyskach. Umowy leżą w skrzynkach odbiorczych przez lata. Wyeksportowane arkusze kalkulacyjne są zapisywane „na wszelki wypadek”. Z czasem firma przechowuje więcej danych osobowych (PII), dokumentacji finansowej i informacji wewnętrznych, niż jest w stanie odpowiednio kontrolować.
Tworzy to problem w świetle przepisów GDPR. Zasada ograniczenia przestrzeni dyskowej oznacza, że dane osobowe nie powinny być przechowywane dłużej niż jest to konieczne do celu, w jakim zostały zebrane. Zasada przechowywania pomaga przekształcić tę zasadę w działający system: co przechowujesz, jak długo, gdzie się znajduje, kto jest za to odpowiedzialny, jak jest usuwane i jak chroniony jest dostęp do przechowywanych danych.
Ma to znaczenie, ponieważ słabe hasła pozostają jedną z najczęstszych podatności dla firm każdego rozmiaru, a przechowywane dane są nadal narażone na niebezpieczeństwo, jeśli kontrola dostępu jest słaba.
Czym jest zasada przechowywania danych?
Dlaczego zasada przechowywania danych jest ważna?
Jakie rodzaje danych wymagają harmonogramu przechowywania?
Wymogi dotyczące przechowywania danych w Wielkiej Brytanii: co powinny wiedzieć małe i średnie firmy
Szablon zasady przechowywania danych dla małych i średnich firm
Kontrola dostępu i przechowywane dane
Typowe błędy w zasadach przechowywania danych
Przekształć reguły przechowywania w codzienną praktykę
Czym jest zasada przechowywania danych?
Zasada przechowywania danych to zestaw reguł określających, jak długo różne kategorie danych powinny być przechowywane w firmie oraz co się dzieje po zakończeniu okresu przechowywania. Zazwyczaj obejmuje ona dane osobowe, rekordy klientów, pliki pracowników, dokumenty finansowe, umowy, komunikację, rejestry operacyjne i dokumenty o kluczowym znaczeniu dla firmy.
Przydatna zasada powinna odpowiadać na te cztery pytania:
- Jakiego rodzaju dane posiadamy?
- Dlaczego musimy je przechowywać?
- Jak długo powinniśmy je przechowywać?
- W jaki sposób bezpiecznie je usuniemy, zanonimizujemy lub zarchiwizujemy?
Przepisy GDPR nie określają konkretnych limitów czasowych dla każdego rodzaju danych, dlatego organizacje muszą same zdecydować, co jest niezbędne do ich własnych celów, udokumentować to uzasadnienie i być przygotowane na jego obronę.
Zasada przechowywania danych to coś więcej niż tylko lista dat. To zapis decyzji stojących za tymi datami. Jeśli ktoś zapyta, dlaczego dane klientów były przechowywane przez trzy lata lub dokumenty kandydatów zostały usunięte po sześciu miesiącach, firma musi być w stanie wskazać jasny powód.
Dlaczego zasada przechowywania danych jest ważna?
Zasada przechowywania pomaga w zapewnieniu zgodności z przepisami, bezpieczeństwa i przejrzystości operacyjnej. Chroni firmę na trzy sposoby:
- Zmniejsza ilość danych, które mogłyby zostać ujawnione w przypadku naruszenia
- Zmniejsza ryzyko prawne i ryzyko braku zgodności wynikające z przechowywania informacji dłużej niż to konieczne
- Obniża koszty przestrzeni dyskowej związane z nieaktualnymi rekordami.
Z perspektywy zgodności z przepisami stanowi to wsparcie dla obowiązków w zakresie przechowywania danych w ramach GDPR, pokazując, że Twoja firma nie przechowuje danych osobowych bezterminowo i bez powodu. W Wielkiej Brytanii ICO jasno określa, że dane osobowe nie powinny być przechowywane „na wszelki wypadek”, a jedynie tak długo, jak jest to konieczne do określonego celu.
Z perspektywy bezpieczeństwa mniej niepotrzebnych danych oznacza mniejszą ekspozycję. Jeśli Twoja firma ucierpi z powodu naruszenia, każdy nieaktualny rekord klienta, stary plik płacowy, nieużywany eksport lub zapomniany załącznik w skrzynce odbiorczej może zwiększyć ilość informacji, których to dotyczy.
Dlatego właśnie przechowywanie powinno być częścią Twojego szerszego podejścia do zapobiegania naruszeniom danych. To, jak długo przechowujesz dane, bezpośrednio wpływa na ich ekspozycję: im dłużej niepotrzebne rekordy pozostają w Twoich systemach, tym więcej danych ma napastnik do uzyskania dostępu, kradzieży lub ujawnienia.
Z perspektywy operacyjnej reguły przechowywania eliminują zgadywanie. Pracownicy powinni wiedzieć, co zachować, gdzie to przechowywać, kiedy to usunąć i do kogo należy decyzja. Jest to szczególnie ważne dla rozwijających się zespołów, w których dane mogą być rozproszone w wiadomościach, przestrzeni dyskowej w chmurze, systemach HR, oprogramowaniu finansowym, systemach CRM, udostępnionych dyskach i platformach dostawców.
Jakie rodzaje danych wymagają harmonogramu przechowywania?
Harmonogram przechowywania danych to praktyczna część zasady przechowywania danych. Przypisuje on każdą kategorię danych do okresu przechowywania, właściciela, lokalizacji w przestrzeni dyskowej, metody usuwania, środków ochrony przed naruszeniami danych oraz powodu ich przechowywania.
Małe i średnie firmy powinny zacząć od kategorii danych, z których korzystają na co dzień.
Pliki pracowników
Akta pracowników nie podlegają tej samej logice przechowywania. Niektóre muszą być przechowywane ze względu na wymogi ustawowe, niektóre mogą być potrzebne do rozstrzygania sporów, a inne tylko wtedy, gdy istnieje jasny powód biznesowy.
Na przykład ACAS(nowe okno) twierdzi, że pracodawcy muszą przechowywać ewidencję urlopów przez co najmniej sześć lat od daty ich utworzenia, podczas gdy wytyczne GOV.UK(nowe okno) dotyczące akt personelu mówią, że informacje o pracownikach powinny być przechowywane tylko tak długo, jak długo firma ma jasną potrzebę ich posiadania, a następnie bezpiecznie usuwane.
Dane klientów i potencjalnych klientów
Dane klientów mogą obejmować szczegóły kontaktu, historię zakupów, zgłoszenia do wsparcia, informacje bilingowe, umowy, rekordy konta i historię komunikacji. Dane potencjalnych klientów mogą obejmować leady marketingowe, zapisy na wydarzenia, subskrypcje newsletterów i notatki sprzedażowe.
Przechowuj dane klientów tak długo, jak są potrzebne do świadczenia usług, wypełniania zobowiązań umownych, rozwiązywania sporów, przestrzegania zasad rachunkowości lub spełniania wymogów prawnych. Dane marketingowe wymagają szczególnej troski, ponieważ zgoda, uzasadniony interes, wnioski o anulowanie subskrypcji i ograniczenia celu wpływają na to, jak długo powinny być przechowywane.
Dokumentacja finansowa i podatkowa
Dokumentacja finansowa obejmuje faktury, potwierdzenia odczytu, listy płac, wyciągi bankowe, rozliczenia wydatków, rejestry VAT, księgi rachunkowe, dokumentację podatkową, umowy i zamówienia, raporty z audytów, dane dotyczące kart płatniczych i pożyczek oraz, w stosownych przypadkach, ewidencję świadczeń pracowniczych lub emerytalnych.
W wielu jurysdykcjach prawo spółek i prawo podatkowe określają minimalny okres przechowywania dokumentacji księgowej i finansowej, choć dokładny czas różni się w zależności od kraju i typu firmy.
Umowy i dokumenty prawne
Umowy, opisy zakresu prac, umowy z dostawcami, umowy z klientami, umowy najmu i korespondencja prawna mogą wymagać przechowywania przez okres obowiązywania umowy, a także przez pewien czas po jego zakończeniu na wypadek sporów.
Dokładny okres zależy od umowy, okresów przedawnienia, wymogów sektorowych i porady prawnej. Zasada powinna określać właściciela tych rejestrów, zazwyczaj dział prawny, finansowy, operacyjny lub kierownictwo.
Komunikacja e-mail i dokumenty wewnętrzne
Biznesowa poczta e-mail to często miejsce, w którym testowane są zasady przechowywania danych. Skrzynki odbiorcze mogą zawierać umowy, dane osobowe, załączniki, skargi klientów, faktury, informacje o kandydatach, hasła i poufne decyzje biznesowe.
Harmonogram przechowywania powinien określać, co należy do wiadomości, co powinno zostać przeniesione do zatwierdzonego systemu, a kiedy stare wiadomości powinny zostać usunięte lub zarchiwizowane. Ta sama logika ma zastosowanie do dokumentów wewnętrznych, wyeksportowanych raportów, arkuszy kalkulacyjnych, udostępnionych folderów i załączników do czatów. Jednak zasada potrzebuje również mechanizmu egzekwowania.
Reguły przechowywania powinny być powiązane z zatwierdzonymi systemami, automatycznymi ustawieniami usuwania tam, gdzie to możliwe, regułami archiwizacji i kontrolami własności, aby dane nie pozostawały bezterminowo tylko dlatego, że nikt nie podjął działań po zakończeniu okresu przechowywania.
Dane logowania, rejestry dostępu i logi bezpieczeństwa
Przechowywanie ma również zastosowanie do rejestrów bezpieczeństwa. Mogą one obejmować logi dostępu, ścieżki audytu, zapisy haseł, kody odzyskiwania, aktywność administratora, raporty o incydentach i rejestry uwierzytelniania.
Niektóre rejestry bezpieczeństwa muszą być przechowywane na potrzeby dochodzeń, zgodności z przepisami lub przeglądów operacyjnych. Inne powinny być przechowywane wyłącznie w określonym celu i przez udokumentowany okres, a następnie usuwane lub archiwizowane zgodnie z zasadą, zwłaszcza gdy ujawniają one sposób działania Twoich systemów lub ujawniają wrażliwe szczegóły dostępu.
Przechowywanie danych, zarządzanie danymi logowania i kontrola dostępu nakładają się na siebie: przechowywane rejestry bezpieczeństwa wymagają silnej kontroli dostępu, ponieważ mogą ujawnić, jak działają Twoje systemy biznesowe.
Wymogi dotyczące przechowywania danych w Wielkiej Brytanii: co powinny wiedzieć małe i średnie firmy
Wymogi dotyczące przechowywania danych w Wielkiej Brytanii są różne. Zależą one od rodzaju danych, powodu ich przechowywania oraz stojących za tym zobowiązań prawnych, podatkowych, umownych lub biznesowych.
W przypadku przechowywania danych zgodnie z GDPR punktem wyjścia jest ograniczenie przestrzeni dyskowej: dane osobowe powinny być przechowywane tylko tak długo, jak jest to konieczne do danego celu. Przepisy UK GDPR nie określają jednego stałego okresu dla każdej kategorii, dlatego firmy muszą same ustalić okresy przechowywania i je uzasadnić.
Niektóre rekordy mają jaśniejsze zasady. Spółki z ograniczoną odpowiedzialnością zazwyczaj muszą przechowywać dokumentację księgową przez sześć lat od końca roku obrotowego, którego dotyczy, a w niektórych przypadkach dłużej. Akta personelu różnią się w zależności od rodzaju rejestru, dlatego wrażliwe dane dotyczące zatrudnienia powinny być starannie kategoryzowane i w razie potrzeby weryfikowane przy pomocy porad prawnych lub HR.
Ostatecznie nie jest możliwe zastosowanie jednego okresu przechowywania do wszystkiego. Dane powinny być podzielone na kategorie, powód ich przechowywania powinien być określony, a dokument powinien wyjaśniać, dlaczego każdy okres jest odpowiedni.
Szablon zasady przechowywania danych dla małych i średnich firm
Użyj tej struktury jako prostego szablonu zasady przechowywania danych. Dostosuj sformułowania do swojej firmy, branży i wymogów prawnych.
1. Cel i zakres
Kopia szablonu: Niniejsza zasada przechowywania danych wyjaśnia, w jaki sposób [Nazwa firmy] przechowuje, zatrzymuje, archiwizuje, usuwa i chroni dane biznesowe i osobowe. Ma zastosowanie do pracowników, wykonawców, dostawców, systemów i usług, które gromadzą, przetwarzają, przechowują lub mają dostęp do danych firmy.
2. Kategorie danych
Kopia szablonu: [Nazwa firmy] grupuje dane na kategorie, w tym dane klientów, dane potencjalnych klientów, pliki pracowników, dokumentację finansową, umowy, rejestry operacyjne, logi bezpieczeństwa i komunikację wewnętrzną. Każda kategoria musi mieć właściciela, lokalizację w przestrzeni dyskowej, okres przechowywania i metodę usuwania.
3. Harmonogram przechowywania
Kopia szablonu: Dane mogą być przechowywane tylko tak długo, jak jest to wymagane do celów biznesowych, prawnych, regulacyjnych, umownych lub bezpieczeństwa. Każda kategoria danych musi znaleźć się w harmonogramie przechowywania wraz ze zdefiniowanym okresem i powodem przechowywania.
Przykładowy harmonogram:
| Kategoria danych | Przykładowe rekordy | Sugerowane podejście do przechowywania | Właściciel | Metoda usuwania |
| Dane klientów | Rekordy konta, zgłoszenia do wsparcia, historia usług | Przechowywać w okresie aktywności relacji z klientem, a następnie tylko tak długo, jak jest to wymagane do celów prawnych, umownych lub rozstrzygania sporów | Dział operacyjny lub sukcesu klienta | Usuń lub zanonimizuj z systemów CRM i wsparcia |
| Dokumentacja finansowa | Faktury, potwierdzenia odczytu, płace, dokumenty podatkowe | Zazwyczaj przechowywane przez sześć lat po zakończeniu danego roku obrotowego, chyba że wymagane jest dłuższe przechowywanie | Finanse | Zarchiwizuj bezpiecznie, a następnie usuń |
| Pliki pracowników | Umowy, płace, ewidencja urlopowa, pliki HR | Przechowywać w zależności od rodzaju rejestru, przepisów ustawowych i potrzeb biznesowych | HR lub dział operacyjny | Usuń bezpiecznie z systemów HR i udostępnionej przestrzeni dyskowej |
| Umowy | Umowy z klientami, umowy z dostawcami, opisy zakresu prac | Przechowywać przez okres obowiązywania umowy powiększony o określony okres sporny | Dział prawny, finansowy lub kierownictwo | Zarchiwizuj bezpiecznie, a następnie usuń |
| Logi bezpieczeństwa | Logi dostępu, aktywność administratora, rejestry incydentów | Przechowywać na potrzeby dochodzeń, bezpieczeństwa i rozliczalności, a następnie usunąć lub zarchiwizować w zależności od ryzyka | Właściciel IT lub ds. bezpieczeństwa | Usuń lub zarchiwizuj bezpiecznie |
| Dane marketingowe | Leady, listy newsletterów, rekordy kampanii | Przechowywać tak długo, jak istnieje uzasadniony cel i przestrzegane są reguły blokowania | Marketing | Usuń, zanonimizuj lub zablokuj, w zależności od potrzeb |
4. Kontrola dostępu
Kopia szablonu: Dostęp do przechowywanych danych musi być ograniczony do osób, które potrzebują ich na swoim stanowisku. Wrażliwe dane muszą być przechowywane w zatwierdzonych systemach, chronione silnym uwierzytelnianiem i regularnie sprawdzane. Udostępnione dane logowania nie mogą być używane do uzyskiwania dostępu do przechowywanych danych, chyba że są zarządzane za pomocą zatwierdzonego biznesowego menadżera haseł.
Ta sekcja to miejsce, w którym przechowywanie łączy się bezpośrednio z zarządzaniem danymi logowania. Dane, które muszą być zachowane, nadal wymagają ochrony. Jeśli stare umowy, pliki płacowe, rekordy klientów lub logi bezpieczeństwa pozostają dostępne dla osób, które już ich nie potrzebują, zasada przechowywania rozwiązuje tylko połowę problemu.
Biznesowy menadżer haseł wspiera kontrolę dostępu, pomagając zespołom tworzyć silne dane logowania, przechowywać je bezpiecznie i udostępniać dostęp tylko upoważnionym osobom. Proton Pass for Business pomaga zespołom zarządzać danymi logowania w zaszyfrowanych sejfach i korzystać z bezpiecznego udostępniania, dzięki czemu przechowywane dane są mniej narażone na ujawnienie w wyniku ponownego używania haseł lub nieoficjalnego dostępu.
5. Usuwanie i likwidacja
Kopia szablonu: Po zakończeniu okresu przechowywania dane muszą zostać bezpiecznie usunięte, zanonimizowane lub zarchiwizowane zgodnie z harmonogramem przechowywania. Dokumenty papierowe należy zniszczyć w niszczarce lub bezpiecznie zutylizować. Dokumenty cyfrowe muszą zostać usunięte z zatwierdzonych systemów, udostępnionych dysków, kopii zapasowych w stosownych przypadkach oraz wszelkich niezarządzanych lokalizacji w przestrzeni dyskowej. Usunięcie wrażliwych danych powinno zostać udokumentowane. Pracownicy powinni również wiedzieć, gdzie nie przechowywać informacji, np. na dyskach osobistych, w niezatwierdzonych arkuszach kalkulacyjnych lub wątkach czatów. Jeśli kategoria danych stanie się tematem blokady prawnej, sporu, audytu lub dochodzenia, usuwanie musi zostać wstrzymane, dopóki dział prawny lub kierownictwo nie zezwoli na kolejny krok.
6. Odpowiedzialność
Kopia szablonu: Każda kategoria danych musi mieć właściciela odpowiedzialnego za decyzje dotyczące przechowywania, przeglądy dostępu, usuwanie i aktualizacje zasad. Pracownicy są odpowiedzialni za przechowywanie danych w zatwierdzonych systemach i zgłaszanie danych, które ich zdaniem są nieaktualne, powielone lub przechowywane w niewłaściwym miejscu.
7. Częstotliwość przeglądów
Kopia szablonu: Niniejsza zasada i harmonogram przechowywania będą sprawdzane co najmniej raz w roku, a wcześniej, jeśli [Nazwa firmy] wprowadzi nowe systemy, zmieni zobowiązania prawne, doświadczy incydentu bezpieczeństwa lub zmieni sposób gromadzenia lub przetwarzania danych osobowych.
Kontrola dostępu i przechowywane dane
Zasada przechowywania nigdy nie powinna być oddzielana od kontroli dostępu. Przechowywanie danych z uzasadnionego powodu nie oznacza, że każdy powinien mieć do nich dostęp.
Przechowywane dane często zawierają wrażliwe informacje: pliki pracowników, rekordy klientów, dokumenty podatkowe, umowy, logi bezpieczeństwa i raporty z incydentów. Jeśli dostęp jest niezarządzany, starsze dane mogą stać się łatwym celem w przypadku zagrożonego konta. Może to również stwarzać ryzyko wewnętrzne, jeśli pracownicy mogą otwierać rekordy niezwiązane z ich stanowiskiem.
Kontrola dostępu powinna odpowiać na pytania:
- Kto ma dostęp do każdej kategorii przechowywanych danych?
- Które systemy je przechowują?
- Które dane logowania je chronią?
- Czy uwierzytelnianie MFA jest włączone?
- Czy udostępnione dane logowania są kontrolowane?
- Kiedy ostatnio sprawdzano dostęp?
- Co się dzieje, gdy ktoś odchodzi z pracy lub zmienia stanowisko?
- Czy dostawcom i sprzedawcom będącym stroną trzecią przyznaje się dostęp i czy jest on kontrolowany?
Przechowywanie danych jest połączone z zarządzaniem danymi logowania. W celu zapobiegania naruszeniom kontrola dostępu ogranicza również promień rażenia. Jeśli napastnik uzyska dostęp do jednego zagrożonego konta, nie powinien automatycznie uzyskać dostępu do przechowywanych latami danych klientów, starych umów ani plików pracowników. Stworzenie zasady dotyczącej haseł może pomóc zespołom zdefiniować reguły tworzenia haseł, udostępniania, zarządzania dostępem i uwierzytelniania.
W celu zapobiegania naruszeniom kontrola dostępu ogranicza również promień rażenia. Jeśli napastnik uzyska dostęp do jednego zagrożonego konta, nie powinien automatycznie uzyskać dostępu do przechowywanych latami danych klientów, starych umów ani plików pracowników. Przewodnik firmy Proton dotyczący ochrony przed naruszeniami danych dla przedsiębiorstw wyjaśnia, dlaczego ograniczanie dostępu i zmniejszanie niepotrzebnej ekspozycji są ważne przed wystąpieniem incydentu.
A biznesowy menadżer haseł, taki jak Proton Pass for Business, może również pomóc zespołom kontrolować i sprawdzać dostęp do danych logowania, które odblokowują przechowywane dane, dzięki scentralizowanemu zarządzaniu, bezpiecznemu udostępnianiu i wyraźniejszej strukturze własności za pośrednictwem panelu administratora.
Typowe błędy w zasadach przechowywania danych
Wiele małych i średnich firm ma już nieoficjalne nawyki dotyczące przechowywania, ale nie ma wiarygodnej zasady. Najczęstsze błędy są łatwe do popełnienia: przechowywanie zbyt dużej ilości danych, stosowanie jednej reguły do każdego rekordu, zapominanie o kopiach w codziennych systemach, usuwanie bez sprawdzania blokad prawnych lub pozostawianie przechowywanych danych dostępnych dla zbyt wielu osób.
| Błąd | Dlaczego stwarza to ryzyko | Co należy zrobić w zamian |
| Przechowywanie wszystkiego na zawsze | Przechowywanie danych „na wszelki wypadek” może zwiększyć ryzyko braku zgodności z przepisami i ekspozycję na naruszenia. | Przechowuj dane tylko wtedy, gdy istnieje jasny powód prawny, umowny, biznesowy lub związany z bezpieczeństwem. |
| Używanie jednego okresu przechowywania dla wszystkiego | Dokumentacja finansowa, pliki pracowników, leady marketingowe, umowy i logi służą różnym celom. | Zdefiniuj okresy przechowywania według kategorii danych. |
| Zapominanie o wiadomościach, arkuszach kalkulacyjnych i eksportach | Kopie mogą pozostać w skrzynkach odbiorczych, folderach pobierania, udostępnionych dyskach lub niezarządzanych plikach. | Uwzględnij pomocnicze lokalizacje w przestrzeni dyskowej w zasadzie. |
| Usuwanie bez sprawdzania blokad prawnych | Niektóre dane mogą wymagać zachowania na potrzeby sporów, audytów, dochodzeń lub zobowiązań regulacyjnych. | Dodaj etap weryfikacji przed usunięciem. |
| Ignorowanie dostępu do przechowywanych danych | Przechowywane dane mogą nadal zostać ujawnione, jeśli zbyt wiele osób ma do nich dostęp. | Przypisz właścicieli, ogranicz uprawnienia i regularnie sprawdzaj dostęp. |
Przekształć reguły przechowywania w codzienną praktykę
Praktyczna zasada zaczyna się od danych, które Twoja firma już posiada, i przekształca je w harmonogram, którego pracownicy mogą przestrzegać. Każda kategoria powinna mieć powód przechowywania, właściciela, częstotliwość przeglądów i jasny proces usuwania. Dopóki te dane pozostają w Twoich systemach, dostęp do nich powinien być ograniczony do osób, które naprawdę go potrzebują.
Dla wielu małych i średnich firm zarządzanie danymi logowania to jeden z najprostszych obszarów do wprowadzenia ulepszeń. Silne hasła, bezpieczne udostępnianie i kontrolowany dostęp pomagają upewnić się, że przechowywane dane są dostępne tylko dla osób, które ich potrzebują.
Kontroluj, kto ma dostęp do przechowywanych danych w Twojej firmie za pomocą bezpiecznego biznesowego menadżera haseł.






