As empresas recolhem uma quantidade inacreditável de dados durante as suas operações, mas raramente param para rever e até mesmo eliminar dados.

Uma política de retenção de dados define durante quanto tempo a sua empresa guarda diferentes tipos de informação, por que razão os guarda, quem lhes pode aceder e como devem ser eliminados quando já não forem necessários. Para pequenas e médias empresas, é uma das formas mais práticas de reduzir o risco de conformidade sem complicar demasiado as operações do dia a dia.

Muitas empresas guardam dados durante mais tempo do que o necessário porque a eliminação parece arriscada. Os registos antigos de clientes permanecem num CRM. Os ficheiros de antigos funcionários permanecem em unidades partilhadas. Os contratos ficam nas caixas de entrada durante anos. As folhas de cálculo exportadas são guardadas “por precaução”. Com o tempo, a empresa acaba por armazenar mais informações de identificação pessoal (PII), registos financeiros e informações internas do que aquilo que consegue gerir adequadamente.

Isso cria um problema ao abrigo do GDPR. O princípio da limitação do armazenamento significa que os dados pessoais não devem ser conservados durante mais tempo do que o necessário para a finalidade para a qual foram recolhidos. Uma política de retenção ajuda a transformar esse princípio num sistema de trabalho: o que guarda, durante quanto tempo, onde reside, quem é o proprietário, como é removido e como é protegido o acesso aos dados retidos.

Isso é importante porque as palavras-passe fracas continuam a ser uma das vulnerabilidades mais comuns para empresas de todos os tamanhos, e os dados retidos continuam expostos se os controlos de acesso forem fracos.

O que é uma política de retenção de dados?

Por que razão é importante uma política de retenção de dados?

Que tipo de dados necessita de um calendário de retenção?

Requisitos de retenção de dados no Reino Unido: o que as PME devem saber

Modelo de política de retenção de dados para PME

Controlo de acesso e dados retidos

Erros comuns na política de retenção de dados

Transforme as regras de retenção em prática diária

O que é uma política de retenção de dados?

Uma política de retenção de dados é um conjunto de regras que define durante quanto tempo diferentes categorias de dados devem ser guardadas numa empresa e o que acontece quando o período de retenção termina. Normalmente, abrange dados pessoais, registos de clientes, ficheiros de funcionários, documentos financeiros, contratos, comunicações, registos operacionais e documentos críticos para o negócio.

Uma política útil deve responder a estas quatro perguntas:

  • Que tipo de dados possuímos?
  • Por que razão precisamos de os guardar?
  • Durante quanto tempo os devemos guardar?
  • Como os iremos eliminar, anonimizar ou arquivar de forma segura?

O GDPR não define limites de tempo específicos para cada tipo de dados, pelo que as organizações precisam de decidir o que é necessário para os seus próprios fins, documentar essa fundamentação e estar preparadas para a justificar.

Uma política de retenção de dados é mais do que uma lista de datas. É um registo das decisões por trás dessas datas. Se alguém perguntar por que razão os dados de clientes foram guardados durante três anos ou os registos de candidatos foram eliminados após seis meses, uma empresa deve ser capaz de apontar um motivo claro.

Por que razão é importante uma política de retenção de dados?

Uma política de retenção ajuda na conformidade, segurança e clareza operacional. Protege uma empresa de três formas:

  • Reduz a quantidade de dados que podem ser expostos num incidente
  • Reduz o risco legal e de conformidade decorrente da conservação de informações durante mais tempo do que o necessário
  • Reduz os custos de armazenamento associados a registos desatualizados. 

Do ponto de vista da conformidade, apoia as obrigações de retenção de dados do GDPR, mostrando que a sua empresa não guarda dados pessoais indefinidamente sem um motivo. No Reino Unido, o ICO é claro ao afirmar que os dados pessoais não devem ser retidos “por precaução”, mas apenas pelo tempo necessário para a finalidade relevante.

Do ponto de vista da segurança, menos dados desnecessários significam menos exposição. Se a sua empresa sofrer um incidente, cada registo de cliente desatualizado, ficheiro de folha de pagamentos antigo, exportação não utilizada ou anexo esquecido na caixa de entrada pode aumentar a quantidade de informação afetada.

É por isso que a retenção deve fazer parte da sua abordagem mais ampla à prevenção de incidentes de segurança de dados. O tempo durante o qual guarda os dados afeta diretamente a exposição: quanto mais tempo os registos desnecessários permanecerem nos seus sistemas, mais dados haverá para um atacante aceder, roubar ou expor.

Do ponto de vista operacional, as regras de retenção reduzem as suposições. Os funcionários devem saber o que guardar, onde armazenar, quando eliminar e quem é o responsável pela decisão. Isto é especialmente importante para equipas em crescimento onde os dados podem estar espalhados por e-mail, armazenamento na nuvem, sistemas de RH, software financeiro, CRMs, unidades partilhadas e plataformas de fornecedores.

Que tipo de dados necessita de um calendário de retenção?

Um calendário de retenção de dados é a parte operacional de uma política de retenção de dados. Associa cada categoria de dados a um período de retenção, proprietário, localização de armazenamento, método de eliminação, medidas de proteção contra incidentes de segurança de dados e o motivo da sua conservação.

As PME devem começar pelas categorias de dados que utilizam todos os dias.

Registos de funcionários

Os registos de funcionários não seguem todos a mesma lógica de retenção. Alguns precisam de ser guardados devido a requisitos legais, outros porque podem ser necessários para resolver litígios e outros apenas enquanto existir um motivo comercial claro.

Por exemplo, a ACAS(nova janela) afirma que os empregadores devem guardar os registos de férias durante pelo menos seis anos a partir da data em que foram efetuados, enquanto as orientações do GOV.UK(nova janela) sobre registos de pessoal afirmam que as informações dos funcionários apenas devem ser guardadas enquanto a empresa tiver uma necessidade clara das mesmas, sendo depois eliminadas de forma segura.

Dados de clientes e potenciais clientes

Os dados de clientes podem incluir detalhes de contacto, histórico de compras, pedidos de apoio ao cliente, informações de faturação, contratos, registos de conta e histórico de comunicações. Os dados de potenciais clientes podem incluir leads de marketing, inscrições em eventos, subscrições de newsletters e notas de vendas.

Guarde os dados de clientes durante o tempo necessário para prestar o serviço, cumprir obrigações contratuais, lidar com litígios, cumprir regras de contabilidade ou satisfazer requisitos legais. Os dados de marketing requerem cuidados especiais, uma vez que o consentimento, o interesse legítimo, os pedidos para cancelar subscrição e as limitações de finalidade afetam o tempo durante o qual devem ser retidos.

Registos financeiros e fiscais

Os registos financeiros incluem faturas, recibos, registos de folha de pagamentos, extratos bancários, relatórios de despesas, registos de IVA, registos contabilísticos, documentação fiscal, contratos e encomendas, relatórios de auditoria, registos de cartões de crédito e empréstimos e registos de benefícios ou pensões de funcionários, quando aplicável.

Em muitas jurisdições, a legislação societária e fiscal estabelece um período mínimo para a conservação de registos contabilísticos e financeiros, embora a duração exata varie consoante o país e o tipo de empresa.

Contratos e documentos legais

Os contratos, declarações de trabalho, acordos com fornecedores, acordos com clientes, arrendamentos e correspondência jurídica podem ter de ser retidos durante o prazo do contrato e por um período posterior em caso de litígio.

O período exato depende do contrato, dos prazos de prescrição, dos requisitos do setor e de aconselhamento jurídico. A política deve definir um responsável por estes registos, normalmente os departamentos jurídico, financeiro, de operações ou a liderança.

Comunicações por e-mail e documentos internos

O e-mail profissional é frequentemente onde as políticas de retenção são testadas. As caixas de entrada podem conter contratos, dados pessoais, anexos, reclamações de clientes, faturas, informações de candidatos, palavras-passe e decisões comerciais confidenciais.

Um calendário de retenção deve definir o que pertence ao e-mail, o que deve ser movido para um sistema aprovado e quando as mensagens antigas devem ser eliminadas ou arquivadas. A mesma lógica aplica-se a documentos internos, relatórios exportados, folhas de cálculo, pastas partilhadas e anexos de conversação. Mas a política também necessita de um mecanismo de aplicação.

As regras de retenção devem estar ligadas a sistemas aprovados, definições de eliminação automática onde for viável, regras de arquivo e verificações de propriedade, para que os dados não permaneçam indefinidamente apenas porque ninguém agiu quando o período de retenção terminou.

Credenciais, registos de acesso e registos de segurança

A retenção também se aplica a registos de segurança. Isto pode incluir registos de acesso, pistas de auditoria, registos de palavras-passe, códigos de recuperação, atividade do administrador, relatórios de incidentes e registos de autenticação.

Alguns registos de segurança precisam de ser guardados para investigação, conformidade ou revisão operacional. Outros devem ser retidos apenas para um fim definido e durante um período documentado, sendo depois eliminados ou arquivados de acordo com a política, especialmente quando revelam o funcionamento dos seus sistemas ou expõem detalhes de acesso confidenciais.

A retenção de dados, a gestão de credenciais e o controlo de acesso sobrepõem-se: os registos de segurança retidos precisam de controlos de acesso robustos, pois podem revelar o funcionamento dos sistemas da sua empresa.

Requisitos de retenção de dados no Reino Unido: o que as PME devem saber

Os requisitos de retenção de dados no Reino Unido variam. Dependem do tipo de dados, do motivo da sua conservação e da obrigação legal, fiscal, contratual ou comercial subjacente.

Para a retenção de dados do GDPR, o ponto de partida é a limitação do armazenamento: os dados pessoais apenas devem ser guardados durante o tempo necessário para a finalidade. O GDPR do Reino Unido não tem um período fixo para cada categoria, pelo que as empresas precisam de definir os seus próprios períodos de retenção e justificá-los.

Alguns registos têm regras mais claras. As sociedades de responsabilidade limitada geralmente precisam de guardar os registos contabilísticos durante seis anos a partir do fim do ano financeiro a que se referem e, por vezes, durante mais tempo em circunstâncias específicas. Os registos de pessoal variam consoante o tipo de registo, pelo que os dados de emprego confidenciais devem ser categorizados cuidadosamente e revistos com aconselhamento jurídico ou de RH, sempre que necessário.

Em última análise, não é possível aplicar um único período de retenção a tudo. Os dados devem ser separados por categoria, o motivo da conservação deve ser definido e deve ser documentado o motivo pelo qual cada período é adequado.

Modelo de política de retenção de dados para PME

Utilize esta estrutura como um modelo simples de política de retenção de dados. Adapte a redação à sua empresa, setor e requisitos legais.

1. Objetivo e âmbito

Cópia do modelo: Esta política de retenção de dados explica como a [Company Name] armazena, retém, arquiva, elimina e protege dados comerciais e pessoais. Aplica-se a funcionários, prestadores de serviços, fornecedores, sistemas e serviços que recolhem, processam, armazenam ou acedem a dados da empresa.

2. Categorias de dados

Cópia do modelo: A [Company Name] agrupa dados em categorias, incluindo dados de clientes, dados de potenciais clientes, registos de funcionários, registos financeiros, contratos, registos operacionais, registos de segurança e comunicações internas. Cada categoria deve ter um proprietário, localização de armazenamento, período de retenção e método de eliminação.

3. Calendário de retenção

Cópia do modelo: Os dados apenas devem ser guardados durante o tempo necessário para fins comerciais, legais, regulamentares, contratuais ou de segurança. Cada categoria de dados deve constar do calendário de retenção com um período de retenção e um motivo definidos.

Exemplo de calendário:

Categoria de dadosExemplos de registosAbordagem de retenção sugeridaProprietárioMétodo de eliminação
Dados de clientesRegistos de conta, pedidos de apoio ao cliente, histórico de serviçosGuardar enquanto a relação com o cliente estiver ativa, retendo depois apenas conforme necessário para fins legais, contratuais ou de litígioOperações ou sucesso do clienteEliminar ou anonimizar dos sistemas CRM e de apoio ao cliente
Registos financeirosFaturas, recibos, folhas de pagamentos, documentos fiscaisGeralmente guardados durante seis anos após o ano financeiro relevante, a menos que seja necessária uma retenção mais longaFinançasArquivar de forma segura e depois eliminar
Registos de funcionáriosContratos, folhas de pagamentos, registos de férias, ficheiros de RHReter com base no tipo de registo, regras legais e necessidade comercialRH ou operaçõesEliminar de forma segura dos sistemas de RH e armazenamento partilhado
ContratosAcordos com clientes, contratos com fornecedores, declarações de trabalhoGuardar pelo prazo do contrato mais um período de litígio definidoJurídico, finanças ou liderançaArquivar de forma segura e depois eliminar
Registos de segurançaRegistos de acesso, atividade do administrador, registos de incidentesGuardar para necessidades de investigação, segurança e responsabilização, eliminando ou arquivando posteriormente com base no riscoResponsável de TI ou segurançaEliminar ou arquivar de forma segura
Dados de marketingLeads, listas de newsletters, registos de campanhasGuardar enquanto houver uma finalidade válida e as regras de supressão forem respeitadasMarketingEliminar, anonimizar ou suprimir conforme adequado

4. Controlos de acesso

Cópia do modelo: O acesso aos dados retidos deve ser limitado às pessoas que necessitam deles para o seu cargo. Os dados confidenciais devem ser armazenados em sistemas aprovados, protegidos por autenticação robusta e revistos regularmente. As credenciais partilhadas não devem ser utilizadas para aceder a dados retidos, a menos que sejam geridas através de um gestor de palavras-passe empresarial aprovado.

Esta secção é onde a retenção se liga diretamente à gestão de credenciais. Os dados que devem ser guardados continuam a necessitar de proteção. Se os contratos antigos, ficheiros de folha de pagamentos, registos de clientes ou registos de segurança permanecerem acessíveis a pessoas que já não necessitam deles, a política de retenção está apenas a resolver metade do problema.

Um gestor de palavras-passe empresarial apoia o controlo de acesso ao ajudar as equipas a criar credenciais robustas, a armazená-las de forma segura e a partilhar o acesso apenas com pessoas autorizadas. O Proton Pass for Business ajuda as equipas a gerir credenciais em cofres encriptados e a utilizar a partilha segura, reduzindo a probabilidade de os dados retidos serem expostos através de palavras-passe reutilizadas ou acesso informal.

5. Eliminação e destruição

Cópia do modelo: Quando o período de retenção termina, os dados devem ser eliminados de forma segura, anonimizados ou arquivados de acordo com o calendário de retenção. Os registos em papel devem ser triturados ou eliminados de forma segura. Os registos digitais devem ser eliminados de sistemas aprovados, unidades partilhadas, cópias de segurança onde aplicável e quaisquer localizações de armazenamento não geridas. A eliminação deve ser documentada para dados confidenciais. Os funcionários também devem saber onde não devem armazenar informações, tais como unidades pessoais, folhas de cálculo não aprovadas ou tópicos de conversação. Se uma categoria de dados for alvo de uma retenção legal, litígio, auditoria ou investigação, a eliminação deve ser colocada em pausa até que o departamento jurídico ou a liderança autorize o passo seguinte.

6. Responsabilidades

Cópia do modelo: Cada categoria de dados deve ter um proprietário responsável pelas decisões de retenção, revisões de acesso, eliminação e atualizações da política. Os funcionários são responsáveis por armazenar dados em sistemas aprovados e por comunicar os dados que considerem desatualizados, duplicados ou armazenados no local errado.

7. Cadência de revisão

Cópia do modelo: Esta política e o calendário de retenção serão revistos pelo menos anualmente e antes disso se a [Company Name] introduzir novos sistemas, alterar obrigações legais, sofrer um incidente de segurança ou alterar a forma como recolhe ou processa dados pessoais.

Controlo de acesso e dados retidos

Uma política de retenção nunca deve ser separada do controlo de acesso. Guardar dados por um motivo válido não significa que todos devam poder aceder-lhes.

Os dados retidos incluem frequentemente informações confidenciais: ficheiros de funcionários, registos de clientes, documentos fiscais, contratos, registos de segurança e relatórios de incidentes. Se o acesso não for gerido, os dados mais antigos podem tornar-se um alvo fácil durante a segurança comprometida de uma conta. Também pode criar riscos internos se os funcionários puderem abrir registos não relacionados com o seu cargo.

Os controlos de acesso devem responder a:

  • Quem pode aceder a cada categoria de dados retidos?
  • Que sistemas os armazenam?
  • Que credenciais os protegem?
  • O MFA está ativado?
  • As credenciais partilhadas são controladas?
  • Quando foi revisto o acesso pela última vez?
  • O que acontece quando alguém sai ou muda de cargo?
  • É concedido acesso a fornecedores e prestadores de serviços externos e este é controlado?

A retenção de dados está ligada à gestão de credenciais. Para a prevenção de incidentes, o controlo de acesso também reduz o raio de impacto. Se um atacante comprometer uma conta, não deve aceder automaticamente a anos de dados de clientes arquivados, contratos antigos ou registos de funcionários. A criação de uma política de palavras-passe pode ajudar as equipas a definir regras para a criação, partilha, gestão de acessos e autenticação de palavras-passe.

Para a prevenção de incidentes, o controlo de acesso também reduz o raio de impacto. Se um atacante comprometer uma conta, não deve aceder automaticamente a anos de dados de clientes arquivados, contratos antigos ou registos de funcionários. O guia da Proton sobre proteção contra incidentes de segurança de dados para empresas⁠ explica a razão pela qual limitar o acesso e reduzir a exposição desnecessária são aspetos importantes antes de um incidente acontecer.

Um gestor de palavras-passe empresarial como o Proton Pass for Business também pode ajudar as equipas a controlar e rever o acesso às credenciais que desbloqueiam os dados retidos, com gestão centralizada, partilha segura e uma responsabilidade mais clara através do painel de administração.

Erros comuns na política de retenção de dados

Muitas PME já têm hábitos de retenção informais, mas não uma política fiável. Os erros mais comuns são fáceis de cometer: guardar demasiados dados, aplicar uma única regra a cada registo, esquecer cópias nos sistemas do dia a dia, eliminar sem verificar as retenções legais ou manter os dados retidos acessíveis a demasiadas pessoas.

ErroPor que razão cria riscosO que fazer em alternativa
Guardar tudo para sempreArmazenar dados “por precaução” pode aumentar o risco de conformidade e a exposição a incidentes.Guarde os dados apenas enquanto existir um motivo legal, contratual, de segurança ou comercial claro.
Utilizar um único período de retenção para tudoRegistos financeiros, ficheiros de funcionários, leads de marketing, contratos e registos servem finalidades diferentes.Defina os períodos de retenção por categoria de dados.
Esquecer o e-mail, as folhas de cálculo e as exportaçõesPodem permanecer cópias em caixas de entrada, pastas de transferências, unidades partilhadas ou ficheiros não geridos.Inclua localizações de armazenamento secundárias na política.
Eliminar sem verificar as retenções legaisAlguns dados podem ter de ser conservados para fins de litígios, auditorias, investigações ou obrigações regulamentares.Adicione um passo de revisão antes da eliminação.
Ignorar o acesso aos dados retidosOs dados guardados podem continuar expostos se demasiadas pessoas puderem aceder-lhes.Atribua proprietários, restrinja permissões e reveja o acesso regularmente.

Transforme as regras de retenção em prática diária

Uma política prática começa com os dados que a sua empresa já possui e transforma-os num calendário que as pessoas podem seguir. Cada categoria deve ter um motivo para ser guardada, um proprietário, uma cadência de revisão e um processo de eliminação claro. Enquanto esses dados permanecerem nos seus sistemas, o acesso deve manter-se limitado às pessoas que realmente necessitam deles.

Para muitas PME, a gestão de credenciais é um dos locais mais fáceis para fazer melhorias. Palavras-passe robustas, partilha segura e acesso controlado ajudam a garantir que os dados retidos estão apenas disponíveis para as pessoas que necessitam deles.

Controle quem pode aceder aos dados retidos na sua empresa com um gestor de palavras-passe empresarial seguro.