Companiile colectează o cantitate incredibilă de date în timpul activității lor, dar rareori se opresc pentru a revizui și chiar pentru a șterge datele.

O politică de păstrare a datelor definește cât timp afacerea dvs. păstrează diferite tipuri de informații, de ce le păstrează, cine are drept de accesare a acestora și cum ar trebui șterse atunci când nu mai sunt necesare. Pentru întreprinderile mici și mijlocii, este una dintre cele mai practice modalități de a reduce riscul de conformitate fără a complica excesiv operațiunile zilnice.

Multe companii păstrează datele mai mult timp decât este necesar deoarece ștergerea pare riscantă. Înregistrările vechi ale clienților rămân într-un CRM. Fișierele foștilor angajați rămân în unități partajate. Contractele stau în inboxuri ani de zile. Foile de calcul exportate sunt salvate „pentru orice eventualitate”. În timp, afacerea ajunge să stocheze mai multe informații de identificare personală (PII), înregistrări financiare și informații interne decât poate gestiona în mod corespunzător.

Acest lucru creează o problemă conform GDPR. Principiul limitării stocării înseamnă că datele cu caracter personal nu ar trebui păstrate mai mult timp decât este necesar pentru scopul în care au fost colectate. O politică de păstrare ajută la transformarea acestui principiu într-un sistem funcțional: ce păstrați, pentru cât timp, unde se află, cine le deține, cum sunt eliminate și cum este protejată accesarea datelor păstrate.

Acest lucru contează deoarece parolele slabe rămân una dintre cele mai comune vulnerabilități pentru afacerile de toate mărimile, iar datele păstrate sunt în continuare expuse dacă controalele de accesare sunt slabe.

Ce este o politică de păstrare a datelor?

De ce este importantă o politică de păstrare a datelor?

Ce tip de date are nevoie de un program de păstrare?

Cerințele privind păstrarea datelor în Regatul Unit: ce ar trebui să știe IMM-urile

Șablon de politică de păstrare a datelor pentru IMM-uri

Controlul de accesare și datele păstrate

Greșeli comune privind politica de păstrare a datelor

Transformați regulile de păstrare în practică zilnică

Ce este o politică de păstrare a datelor?

O politică de păstrare a datelor este un set de reguli care definește cât timp ar trebui păstrate diferitele categorii de date în cadrul unei afaceri și ce se întâmplă când se încheie perioada de păstrare. De obicei, aceasta acoperă datele cu caracter personal, înregistrările clienților, fișierele angajaților, documentele financiare, contractele, comunicările, înregistrările operaționale și documentele esențiale pentru afaceri.

O politică utilă ar trebui să răspundă la aceste patru întrebări:

  • Ce tip de date deținem?
  • De ce trebuie să le păstrăm?
  • Cât timp ar trebui să le păstrăm?
  • Cum le vom șterge, anonimiza sau arhiva în siguranță?

GDPR nu stabilește termene specifice pentru fiecare tip de date, așa că organizațiile trebuie să decidă ce este necesar pentru propriile scopuri, să documenteze acest raționament și să fie pregătite să îl justifice.

O politică de păstrare a datelor este mai mult decât o listă de date. Este o evidență a deciziilor din spatele acelor date. Dacă cineva întreabă de ce datele clienților au fost păstrate timp de trei ani sau înregistrările candidaților au fost șterse după șase luni, o afacere trebuie să poată indica un motiv clar.

De ce este importantă o politică de păstrare a datelor?

O politică de păstrare ajută la conformitate, securitate și claritate operațională. Aceasta protejează o afacere în trei moduri:

  • Reduce cantitatea de date care ar putea fi expusă în cazul unei încălcări
  • Reduce riscul juridic și de conformitate generat de păstrarea informațiilor mai mult timp decât este necesar
  • Reduce costurile de stocare legate de înregistrările învechite. 

Din perspectiva conformității, aceasta sprijină obligațiile de păstrare a datelor prevăzute de GDPR, arătând că afacerea dvs. nu păstrează datele cu caracter personal pe termen nelimitat fără un motiv. În Regatul Unit, ICO este clar că datele cu caracter personal nu ar trebui păstrate „pentru orice eventualitate”, ci doar atât timp cât este necesar pentru scopul relevant.

Din perspectiva securității, mai puține date inutile înseamnă mai puțină expunere. Dacă afacerea dvs. suferă o încălcare, fiecare înregistrare învechită a clienților, fișier vechi de salarizare, exportare neutilizată sau atașament de inbox uitat poate crește cantitatea de informații afectate.

Acesta este motivul pentru care păstrarea ar trebui să facă parte din abordarea dvs. mai largă de prevenire a încălcării datelor. Cât timp păstrați datele afectează în mod direct expunerea: cu cât înregistrările inutile rămân mai mult timp în sistemele dvs., cu atât există mai multe date pe care un atacator le poate accesa, fura sau expune.

Din perspectivă operațională, regulile de păstrare reduc incertitudinea. Angajații ar trebui să știe ce să păstreze, unde să stocheze, când să șteargă și cine deține decizia. Acest lucru este deosebit de important pentru echipele în creștere, unde datele pot fi răspândite în e-mail, stocare în cloud, sisteme de resurse umane, software financiar, CRM-uri, unități partajate și platforme de furnizori.

Ce tip de date are nevoie de un program de păstrare?

Un program de păstrare a datelor este partea operațională a unei politici de păstrare a datelor. Acesta asociază fiecare categorie de date cu o perioadă de păstrare, un responsabil, un loc de stocare, o metodă de ștergere, măsuri de protecție împotriva încălcării datelor și motivul păstrării acesteia.

IMM-urile ar trebui să înceapă cu categoriile de date pe care le folosesc în fiecare zi.

Înregistrările angajaților

Înregistrările angajaților nu urmează toate aceeași logică de păstrare. Unele trebuie păstrate din cauza cerințelor legale, altele pentru că ar putea fi necesare pentru soluționarea litigiilor, iar altele doar atât timp cât există un motiv comercial clar.

De exemplu, ACAS(fereastră nouă) afirmă că angajatorii trebuie să păstreze evidența concediilor timp de cel puțin șase ani de la data la care au fost întocmite, în timp ce ghidul GOV.UK(fereastră nouă) privind evidența personalului precizează că informațiile despre angajați ar trebui păstrate doar atât timp cât afacerea are o nevoie clară de ele, apoi eliminate în siguranță.

Datele despre clienți și potențiali clienți

Datele despre clienți pot include detalii de contact, istoricul achizițiilor, tichete de asistență, informații de facturare, contracte, înregistrări de cont și istoricul comunicărilor. Datele despre clienții potențiali pot include oportunități de marketing, înscrieri la evenimente, abonamente la buletine informative și note de vânzări.

Păstrați datele clienților atât timp cât aveți nevoie de ele pentru a furniza serviciul, a vă îndeplini obligațiile contractuale, a gestiona litigiile, a respecta regulile contabile sau a îndeplini cerințele legale. Datele de marketing necesită o atenție deosebită, deoarece consimțământul, interesul legitim, solicitările de dezabonare și limitările scopului afectează durata de păstrare a acestora.

Înregistrări financiare și fiscale

Înregistrările financiare includ facturi, confirmări de primire, state de plată, extrase de cont, deconturi de cheltuieli, înregistrări de TVA, înregistrări contabile, documente fiscale, contracte și comenzi de achiziție, rapoarte de audit, înregistrări de carduri de plată și împrumuturi și, unde este cazul, înregistrări privind beneficiile sau pensiile angajaților.

În multe jurisdicții, legislația comercială și fiscală stabilește o perioadă minimă de păstrare a înregistrărilor contabile și financiare, deși durata exactă variază în funcție de țară și de tipul de companie.

Contracte și documente juridice

Contractele, declarațiile de lucru, acordurile cu furnizorii, acordurile cu clienții, contractele de închiriere și corespondența juridică ar putea trebui păstrate pe durata contractului și o perioadă după aceea, în caz de litigii.

Perioada exactă depinde de contract, de termenele de prescripție, de cerințele sectoriale și de consultanța juridică. Politica ar trebui să definească un responsabil pentru aceste înregistrări, de obicei departamentul juridic, financiar, operațional sau conducerea.

Comunicările prin e-mail și documentele interne

E-mailul de afaceri este adesea locul unde sunt testate politicile de păstrare. Inboxurile pot conține contracte, date cu caracter personal, atașamente, reclamații ale clienților, facturi, informații despre candidați, parole și decizii de afaceri confidențiale.

Un program de păstrare ar trebui să definească ce aparține e-mailului, ce ar trebui mutat într-un sistem aprobat și când mesajele vechi ar trebui șterse sau arhivate. Aceeași logică se aplică documentelor interne, rapoartelor exportate, foilor de calcul, folderelor partajate și atașamentelor din chat. Dar politica are nevoie și de un mecanism de aplicare.

Regulile de păstrare ar trebui să fie legate de sisteme aprobate, setări de ștergere automată acolo unde este fezabil, reguli de arhivare și verificări ale responsabilității, astfel încât datele să nu rămână pe termen nelimitat doar pentru că nimeni nu a acționat la încheierea perioadei de păstrare.

Acreditări, înregistrări de accesare și jurnale de securitate

Păstrarea se aplică și înregistrărilor de securitate. Acestea pot include jurnale de accesare, piste de audit, înregistrări de parole, coduri de recuperare, activitatea administratorilor, rapoarte de incidente și înregistrări de autentificare.

Unele înregistrări de securitate trebuie păstrate pentru investigații, conformitate sau revizuire operațională. Altele ar trebui păstrate doar pentru un scop definit și o perioadă documentată, apoi șterse sau arhivate conform politicii, în special atunci când dezvăluie modul în care funcționează sistemele dvs. sau expun detalii sensibile de accesare.

Păstrarea datelor, gestionarea acreditărilor și controlul de accesare se suprapun: înregistrările de securitate păstrate au nevoie de controale puternice de accesare, deoarece pot dezvălui modul în care funcționează sistemele afacerii dvs.

Cerințele privind păstrarea datelor în Regatul Unit: ce ar trebui să știe IMM-urile

Cerințele privind păstrarea datelor în Regatul Unit variază. Acestea depind de tipul de date, de motivul păstrării acestora și de obligația legală, fiscală, contractuală sau comercială din spate.

Pentru păstrarea datelor conform GDPR, punctul de plecare este limitarea stocării: datele cu caracter personal ar trebui păstrate doar atât timp cât este necesar pentru scopul respectiv. UK GDPR nu are o singură perioadă fixă pentru fiecare categorie, așa că companiile trebuie să își stabilească propriile perioade de păstrare și să le justifice.

Unele înregistrări au reguli mai clare. Societățile cu răspundere limitată trebuie, în general, să păstreze înregistrările contabile timp de șase ani de la sfârșitul anului financiar la care se referă, iar uneori mai mult în circumstanțe specifice. Evidența personalului variază în funcție de tipul de înregistrare, astfel încât datele sensibile privind angajarea ar trebui clasificate cu atenție și revizuite cu asistență juridică sau de resurse umane acolo unde este necesar.

În cele din urmă, nu este posibil să se aplice o singură perioadă de păstrare pentru toate elementele. Datele ar trebui separate pe categorii, definit motivul păstrării lor și documentat motivul pentru care fiecare perioadă este adecvată.

Șablon de politică de păstrare a datelor pentru IMM-uri

Utilizați această structură ca un șablon simplu de politică de păstrare a datelor. Adaptați textul la afacerea, sectorul și cerințele dvs. legale.

1. Scopul și domeniul de aplicare

Copie șablon: Această politică de păstrare a datelor explică modul în care [Numele companiei] stochează, păstrează, arhivează, șterge și protejează datele comerciale și cu caracter personal. Se aplică angajaților, contractanților, furnizorilor, sistemelor și serviciilor care colectează, procesează, stochează sau accesează datele companiei.

2. Categorii de date

Copie șablon: [Numele companiei] grupează datele în categorii, inclusiv date despre clienți, date despre potențiali clienți, înregistrări ale angajaților, înregistrări financiare, contracte, înregistrări operaționale, jurnale de securitate și comunicări interne. Fiecare categorie trebuie să aibă un proprietar, un loc de stocare, o perioadă de păstrare și o metodă de ștergere.

3. Program de păstrare

Copie șablon: Datele trebuie păstrate doar atât timp cât este necesar în scopuri comerciale, legale, de reglementare, contractuale sau de securitate. Fiecare categorie de date trebuie să fie listată în programul de păstrare cu o perioadă de păstrare și un motiv definite.

Exemplu de program:

Categorie de dateExemple de înregistrăriAbordare sugerată pentru păstrareResponsabilMetodă de ștergere
Date despre cliențiÎnregistrări de cont, tichete de asistență, istoricul serviciilorPăstrați cât timp relația cu clientul este activă, apoi rețineți doar în funcție de necesități în scopuri legale, contractuale sau pentru litigiiOperațiuni sau succesul cliențilorȘtergeți sau anonimizați din CRM și din sistemele de asistență
Înregistrări financiareFacturi, confirmări de primire, stat de plată, documente fiscaleÎn general, păstrați timp de șase ani după anul financiar relevant, cu excepția cazului în care este necesară o păstrare mai îndelungatăFinanțeArhivați în siguranță, apoi ștergeți
Înregistrările angajațilorContracte, stat de plată, evidența concediilor, fișiere de resurse umanePăstrați în funcție de tipul de înregistrare, de regulile statutare și de nevoile comercialeResurse umane sau operațiuniȘtergeți în siguranță din sistemele de resurse umane și din stocarea partajată
ContracteAcorduri cu clienții, contracte cu furnizorii, declarații de lucruPăstrați pe durata contractului, plus o perioadă definită pentru litigiiJuridic, financiar sau conducereArhivați în siguranță, apoi ștergeți
Jurnale de securitateJurnale de accesare, activitatea administratorilor, înregistrări de incidentePăstrați pentru nevoi de investigare, securitate și responsabilitate, apoi ștergeți sau arhivați în funcție de riscResponsabil IT sau de securitateȘtergeți sau arhivați în siguranță
Date de marketingOportunități, liste de buletine informative, înregistrări ale campaniilorPăstrați cât timp există un scop valid și regulile de excludere sunt respectateMarketingȘtergeți, anonimizați sau excludeți, după caz

4. Controale de accesare

Copie șablon: Accesarea datelor păstrate trebuie limitată la persoanele care au nevoie de acestea pentru rolul lor. Datele sensibile trebuie stocate în sisteme aprobate, protejate prin autentificare puternică și revizuite în mod regulat. Acreditările partajate nu trebuie utilizate pentru accesarea datelor păstrate, cu excepția cazului în care sunt gestionate printr-un manager de parole de afaceri aprobat.

Această secțiune este locul în care păstrarea se conectează direct la gestionarea acreditărilor. Datele care trebuie păstrate au în continuare nevoie de protecție. Dacă contractele vechi, fișierele de salarizare, înregistrările clienților sau jurnalele de securitate rămân accesibile persoanelor care nu mai au nevoie de ele, politica de păstrare rezolvă doar jumătate din problemă.

Un manager de parole de afaceri sprijină controlul de accesare, ajutând echipele să creeze acreditări puternice, să le stocheze în siguranță și să partajeze accesarea doar cu persoane autorizate. Proton Pass for Business ajută echipele să gestioneze acreditările în seifuri criptate și să utilizeze partajarea securizată, astfel încât datele păstrate să fie mai puțin susceptibile de a fi expuse prin parole reutilizate sau accesare informală.

5. Ștergerea și eliminarea

Copie șablon: Când perioada de păstrare se încheie, datele trebuie șterse în siguranță, anonimizate sau arhivate conform programului de păstrare. Înregistrările pe suport de hârtie trebuie distruse sau eliminate în siguranță. Înregistrările digitale trebuie șterse din sistemele aprobate, unitățile partajate, backupuri acolo unde este cazul și orice locuri de stocare negestionate. Ștergerea ar trebui documentată pentru datele sensibile. De asemenea, angajații ar trebui să știe unde să nu stocheze informații, cum ar fi unitățile personale, foile de calcul neaprobate sau firele de chat. Dacă o categorie de date face obiectul unei suspendări legale, unui litigiu, unui audit sau unei investigații, ștergerea trebuie suspendată până când departamentul juridic sau conducerea autorizează următorul pas.

6. Responsabilități

Copie șablon: Fiecare categorie de date trebuie să aibă un responsabil pentru deciziile de păstrare, revizuirile de accesare, ștergere și actualizările politicilor. Angajații sunt responsabili pentru stocarea datelor în sisteme aprobate și pentru raportarea datelor pe care le consideră învechite, duplicate sau stocate în locul greșit.

7. Frecvența de revizuire

Copie șablon: Această politică și programul de păstrare vor fi revizuite cel puțin anual și mai devreme dacă [Numele companiei] introduce sisteme noi, modifică obligațiile legale, se confruntă cu un incident de securitate sau modifică modul în care colectează sau procesează datele cu caracter personal.

Controlul de accesare și datele păstrate

O politică de păstrare nu ar trebui niciodată separată de controlul de accesare. Păstrarea datelor dintr-un motiv valid nu înseamnă că toată lumea ar trebui să le poată accesa.

Datele păstrate includ adesea informații sensibile: fișiere ale angajaților, înregistrări ale clienților, documente fiscale, contracte, jurnale de securitate și rapoarte de incidente. Dacă accesarea este negestionată, datele mai vechi pot deveni o țintă ușoară în timpul unei compromiteri a contului. De asemenea, poate crea un risc intern dacă angajații pot deschide înregistrări care nu au legătură cu rolul lor.

Controalele de accesare ar trebui să răspundă la:

  • Cine poate accesa fiecare categorie de date păstrate?
  • Ce sisteme le stochează?
  • Ce acreditări le protejează?
  • Este activată MFA?
  • Sunt controlate acreditările partajate?
  • Când a fost revizuită ultima dată accesarea?
  • Ce se întâmplă când cineva pleacă sau își schimbă rolul?
  • Se acordă accesare furnizorilor și partenerilor terți și este aceasta controlată?

Păstrarea datelor este conectată la credential management. Pentru prevenirea încălcărilor, controlul accesării reduce, de asemenea, raza de impact. Dacă un atacator compromite un cont, nu ar trebui să aibă automat acces la ani de date arhivate ale clienților, contracte vechi sau înregistrări ale angajaților. Crearea unei politici de parole poate ajuda echipele să definească reguli pentru crearea parolelor, partajarea acestora, gestionarea accesării și autentificare.

Pentru prevenirea încălcărilor, controlul accesării reduce, de asemenea, raza de impact. Dacă un atacator compromite un cont, nu ar trebui să aibă automat acces la ani de date arhivate ale clienților, contracte vechi sau înregistrări ale angajaților. Ghidul Proton privind protecția împotriva încălcării datelor pentru companii⁠ explică de ce limitarea accesării și reducerea expunerii inutile sunt importante înainte de producerea unui incident.

Un manager de parole de afaceri precum Proton Pass for Business⁠ poate ajuta de asemenea echipele să controleze și să revizuiască accesarea acreditărilor care deblochează datele păstrate, oferind o gestionare centralizată, partajare securizată și o responsabilitate mai clară prin panoul de administrare.

Greșeli comune privind politica de păstrare a datelor

Multe IMM-uri au deja obiceiuri informale de păstrare, dar nu o politică de încredere. Cele mai frecvente greșeli sunt ușor de făcut: păstrarea unei cantități prea mari de date, aplicarea aceleiași reguli pentru fiecare înregistrare, uitarea copiilor în sistemele de zi cu zi, ștergerea fără verificarea suspendărilor legale sau menținerea datelor păstrate accesibile pentru prea multe persoane.

GreșealăDe ce creează riscuriCe trebuie făcut în schimb
Păstrarea tuturor datelor pentru totdeaunaStocarea datelor „pentru orice eventualitate” poate crește riscul de conformitate și expunerea în caz de încălcare.Păstrați datele doar atât timp cât există un motiv juridic, contractual, de securitate sau comercial clar.
Utilizarea aceleiași perioade de păstrare pentru toate elementeleÎnregistrările financiare, fișierele angajaților, oportunitățile de marketing, contractele și jurnalele servesc unor scopuri diferite.Definiți perioadele de păstrare în funcție de categoria de date.
Uitarea e-mailurilor, a foilor de calcul și a exportărilorCopiile pot rămâne în inboxuri, foldere de descărcare, unități partajate sau fișiere negestionate.Includeți locurile secundare de stocare în politică.
Ștergerea fără verificarea suspendărilor legaleUnele date ar putea trebui conservate pentru litigii, audituri, investigații sau obligații de reglementare.Adăugați o etapă de revizuire înainte de ștergere.
Ignorarea accesării datelor păstrateDatele păstrate pot fi în continuare expuse dacă prea multe persoane le pot accesa.Atribuiți responsabili, restricționați permisiunile și revizuiți accesarea în mod regulat.

Transformați regulile de păstrare în practică zilnică

O politică practică începe cu datele pe care afacerea dvs. le deține deja și le transformă într-un program pe care oamenii îl pot urma. Fiecare categorie ar trebui să aibă un motiv pentru a fi păstrată, un responsabil, o frecvență de revizuire și un proces clar de ștergere. În timp ce acele date rămân în sistemele dvs., accesarea ar trebui să rămână limitată la persoanele care au cu adevărat nevoie de ea.

For multe IMM-uri, gestionarea acreditărilor este unul dintre cele mai ușoare domenii în care se pot aduce îmbunătățiri. Parolele puternice, partajarea securizată și accesarea controlată vă ajută să vă asigurați că datele păstrate sunt disponibile doar pentru persoanele care au nevoie de ele.

Controlați cine poate accesa datele păstrate în afacerea dvs. cu un manager de parole de afaceri securizat.