Företag samlar in en otrolig mängd data under sin verksamhet, men stannar sällan upp för att granska och till och med ta bort data.
En policy för datalagring definierar hur länge ditt företag sparar olika typer av information, varför den sparas, vem som kan få åtkomst till den och hur den ska tas bort när den inte längre behövs. För små och medelstora företag är det ett av de mest praktiska sätten att minska risken för bristande efterlevnad utan att komplicera den dagliga verksamheten i onödan.
Många företag sparar data längre än nödvändigt eftersom det känns riskabelt att ta bort den. Gamla kundregister blir kvar i ett CRM-system. Tidigare anställdas filer ligger kvar på delade drivar. Kontrakt blir liggande i inkorgar i åratal. Exporterade kalkylblad sparas “för säkerhets skull”. Med tiden slutar det med att företaget lagrar mer personidentifierande information (PII), ekonomiska dokument och intern information än vad det kan hantera på ett korrekt sätt.
Detta skapar ett problem under GDPR. Principen om lagringsbegränsning innebär att personuppgifter inte får sparas längre än vad som är nödvändigt för det ändamål de samlades in för. En lagringspolicy hjälper till att omvandla den principen till ett fungerande system: vad du sparar, hur länge, var det finns, vem som äger det, hur det tas bort och hur åtkomsten till lagrad data skyddas.
Det är viktigt eftersom svaga lösenord fortfarande är en av de vanligaste sårbarheterna för företag av alla storlekar, och sparad data fortfarande är sårbar om kontrollerna för att få åtkomst till den är svaga.
Vad är en policy för datalagring?
Varför är en policy för datalagring viktig?
Vilken typ av data behöver ett lagringsschema?
Krav på datalagring i Storbritannien: vad små och medelstora företag bör veta
Mall för policy för datalagring för små och medelstora företag
Åtkomstkontroll och lagrad data
Vanliga misstag med policyer för datalagring
Gör lagringsregler till en del av vardagen
Vad är en policy för datalagring?
En policy för datalagring är en uppsättning regler som definierar hur länge olika kategorier av data ska sparas inom ett företag, och vad som händer när lagringsperioden löper ut. Den omfattar vanligtvis personuppgifter, kundregister, medarbetarfiler, finansiella dokument, kontrakt, kommunikation, operativa register och affärskritiska dokument.
En användbar policy bör besvara dessa fyra frågor:
- Vilken typ av data har vi?
- Varför behöver vi spara den?
- Hur länge ska vi spara den?
- Hur kommer vi att ta bort, anonymisera eller arkivera den på ett säkert sätt?
GDPR sätter inte upp specifika tidsgränser för varje typ av data, så organisationer måste själva besluta vad som är nödvändigt för deras egna ändamål, dokumentera detta resonemang och vara beredda att motivera det.
En policy för datalagring är mer än bara en lista med datum. Det är ett register över besluten bakom dessa datum. Om någon frågar varför kunddata sparades i tre år eller varför ansökningshandlingar togs bort efter sex månader, måste ett företag kunna hänvisa till en tydlig anledning.
Varför är en policy för datalagring viktig?
En lagringspolicy hjälper till med efterlevnad, säkerhet och operativ tydlighet. Den skyddar ett företag på tre sätt:
- Den minskar mängden data som kan exponeras vid ett intrång
- Den minskar de juridiska riskerna och riskerna för bristande efterlevnad som uppstår när information sparas längre än nödvändigt
- Den sänker kostnaderna för lagringsutrymme som är kopplade till föråldrade register.
Ur ett efterlevnadsperspektiv stödjer den skyldigheterna för datalagring enligt GDPR genom att visa att ditt företag inte sparar personuppgifter på obestämd tid utan anledning. I Storbritannien är ICO tydliga med att personuppgifter inte ska sparas “för säkerhets skull”, utan endast så länge det är nödvändigt för det relevanta ändamålet.
Ur ett säkerhetsperspektiv innebär mindre onödig data mindre exponering. Om ditt företag drabbas av ett intrång kan varje föråldrat kundregister, gammal lönefil, oanvänd export eller glömd bilaga i inkorgen öka mängden information som påverkas.
Det är därför lagring bör vara en del av ditt bredare arbete med avseende på att förhindra dataintrång. Hur länge du sparar data påverkar exponeringen direkt: ju längre onödiga register finns kvar i era system, desto mer finns det för en angripare att få åtkomst till, stjäla eller exponera.
Ur ett operativt perspektiv minskar lagringsregler gissningar. Anställda bör veta vad de ska spara, var de ska lagra det, när de ska ta bort det och vem som fattar beslutet. Detta är särskilt viktigt för växande team där data kan vara spridd över e-post, molnlagring, HR-system, ekonomimjukvara, CRM-system, delade drivar och leverantörsplattformar.
Vilken typ av data behöver ett lagringsschema?
Ett lagringsschema är den praktiska delen av en policy för datalagring. Det kopplar varje datakategori till en lagringsperiod, ägare, lagringsplats, borttagningsmetod, åtgärder för skydd mot dataintrång och anledningen till att den sparas.
Små och medelstora företag bör börja med de datakategorier de använder varje dag.
Medarbetarregister
Medarbetarregister följer inte alla samma lagringslogik. Vissa måste sparas på grund av lagstadgade krav, vissa för att de kan behövas för att lösa tvister, och andra endast så länge det finns ett tydligt affärsmässigt skäl.
Till exempel säger ACAS(nytt fönster) att arbetsgivare måste spara semesterregister i minst sex år från det datum de upprättades, medan vägledningen från GOV.UK(nytt fönster) om personalregister anger att medarbetarinformation endast bör sparas så länge företaget har ett tydligt behov av den, och sedan kasseras på ett säkert sätt.
Kund- och prospektdata
Kunddata kan inkludera kontaktuppgifter, köphistorik, supportärenden, faktureringsinformation, kontrakt, kontoregister och kommunikationshistorik. Prospektdata kan inkludera marknadsföringsledtrådar, evenemangsanmälningar, nyhetsbrevsprenumerationer och säljanteckningar.
Spara kunddata så länge du behöver den för att tillhandahålla tjänsten, uppfylla avtalsförpliktelser, hantera tvister, följa redovisningsregler eller uppfylla lagkrav. Marknadsföringsdata kräver extra omsorg eftersom samtycke, berättigat intresse, begäranden om att avsluta prenumerationen och ändamålsbegränsningar alla påverkar hur länge den bör lagras.
Ekonomiska register och skatteregister
Ekonomiska register inkluderar fakturor, kvitton, löneuppgifter, kontoutdrag, utläggskrav, momsredovisningar, bokföring, skattedokumentation, kontrakt och inköpsordrar, revisionsberättelser, kreditkorts- och låneuppgifter samt medarbetarförmåns- eller pensionsregister där det är relevant.
I många jurisdiktioner fastställer bolags- och skattelagstiftningen en minimiperiod för att spara bokföring och ekonomiska dokument, även om den exakta längden varierar beroende på land och företagstyp.
Kontrakt och juridiska dokument
Avtal, arbetsbeskrivningar, leverantörsavtal, kundavtal, hyresavtal och juridisk korrespondens kan behöva lagras under avtalstiden och under en period därefter i händelse av tvister.
Den exakta perioden beror på avtalet, preskriptionstider, branschkrav och juridisk rådgivning. Policyn bör definiera en ägare för dessa register, vanligtvis juridik, finans, drift eller ledning.
E-postkommunikation och interna dokument
Företags-e-post är ofta där lagringspolicyer sätts på prov. Inkorgar kan innehålla avtal, personuppgifter, bilagor, kundklagomål, fakturor, kandidatinformation, lösenord och konfidentiella affärsbeslut.
Ett lagringsschema bör definiera vad som hör hemma i e-posten, vad som ska flyttas till ett godkänt system och när gamla meddelanden ska tas bort eller arkiveras. Samma logik tillämpas på interna dokument, exporterade rapporter, kalkylblad, delade mappar och chattbilagor. Men policyn behöver också en mekanism för att säkerställa att den efterlevs.
Lagringsregler bör kopplas till godkända system, automatiska borttagningsinställningar där det är möjligt, arkiveringsregler och ägandekontroller så att data inte sparas på obestämd tid bara för att ingen agerade när lagringsperioden tog slut.
Inloggningsuppgifter, åtkomstregister och säkerhetsloggar
Lagring tillämpas även på säkerhetsregister. Detta kan inkludera åtkomstloggar, granskningsspår, lösenordsregister, återställningskoder, adminaktivitet, incidentrapporter och autentiseringsuppgifter.
Vissa säkerhetsregister måste sparas för utredning, efterlevnad eller operativ granskning. Andra bör endast lagras för ett definierat syfte under en dokumenterad period, och sedan tas bort eller arkiveras i enlighet med policyn, särskilt när de avslöjar hur dina system fungerar eller exponerar känsliga detaljer om åtkomst.
Datalagring, hantering av inloggningsuppgifter och åtkomstkontroll överlappar varandra: sparade säkerhetsregister behöver starka åtkomstkontroller eftersom de kan avslöja hur ditt företags system fungerar.
Krav på datalagring i Storbritannien: vad små och medelstora företag bör veta
Kraven på datalagring i Storbritannien varierar. De beror på typen av data, anledningen till att den sparas samt de juridiska, skattemässiga, avtalsmässiga eller affärsmässiga skyldigheterna bakom.
För datalagring under GDPR är utgångspunkten lagringsbegränsning: personuppgifter får endast sparas så länge det är nödvändigt för ändamålet. Brittiska GDPR har inte en fastställd period för varje kategori, så företag måste själva fastställa sina lagringsperioder och motivera dem.
Vissa register och filer har tydligare regler. Aktiebolag behöver i allmänhet spara bokföringsmaterial i sex år från slutet av det räkenskapsår de avser, och ibland längre under specifika omständigheter. Personalregister varierar beroende på registertyp, så känsliga anställningsuppgifter bör kategoriseras noggrant och granskas med juridisk rådgivning eller HR-rådgivning vid behov.
I slutändan är det inte möjligt att tillämpa en och samma lagringsperiod på allt. Data bör delas upp efter kategori, anledningen till att den sparas bör definieras, och det bör dokumenteras varför varje period är lämplig.
Mall för policy för datalagring för små och medelstora företag
Använd denna struktur som en enkel mall för policy för datalagring. Anpassa formuleringen efter ditt företag, din bransch och dina juridiska krav.
1. Syfte och omfattning
Mallkopia: Denna policy för datalagring förklarar hur [Company Name] lagrar, sparar, arkiverar, tar bort och skyddar företags- och personuppgifter. Den tillämpas på anställda, entreprenörer, leverantörer, system och tjänster som samlar in, behandlar, lagrar eller får åtkomst till företagsdata.
2. Datakategorier
Mallkopia: [Company Name] grupperar data i kategorier, inklusive kunddata, prospektdata, medarbetarregister, ekonomiska register, kontrakt, operativa register, säkerhetsloggar och intern kommunikation. Varje kategori måste ha en ägare, lagringsplats, lagringsperiod och borttagningsmetod.
3. Lagringsschema
Mallkopia: Data får endast sparas så länge det krävs för affärsmässiga, juridiska, regulatoriska, avtalsmässiga eller säkerhetsmässiga syften. Varje datakategori måste listas i lagringsschemat med en definierad lagringsperiod och anledning.
Exempel på schema:
| Datakategori | Exempel på register | Föreslaget lagringstillvägagångssätt | Ägare | Borttagningsmetod |
| Kunddata | Kontoregister, supportärenden, servicehistorik | Spara så länge kundrelationen är aktiv, och lagra därefter endast vid behov för juridiska, avtalsmässiga eller tvistemålsrelaterade syften | Drift eller kundrelationer | Ta bort eller anonymisera från CRM- och supportsystem |
| Ekonomiska register | Fakturor, kvitton, löner, skattedokument | Spara i allmänhet i sex år efter det relevanta räkenskapsåret, såvida inte längre lagring krävs | Finans | Arkivera på ett säkert sätt, ta sedan bort |
| Medarbetarregister | Kontrakt, löner, semesterregister, HR-filer | Lagra baserat på registertyp, lagstadgade regler och affärsbehov | HR eller drift | Ta bort på ett säkert sätt från HR-system och delat lagringsutrymme |
| Kontrakt | Kundavtal, leverantörsavtal, arbetsbeskrivningar | Spara under avtalstiden plus en definierad tvisteperiod | Juridik, finans eller företagsledning | Arkivera på ett säkert sätt, ta sedan bort |
| Säkerhetsloggar | Åtkomstloggar, adminaktivitet, incidentrapporter | Spara för behov gällande utredning, säkerhet och ansvarsskyldighet, och ta sedan bort eller arkivera baserat på risk | IT- eller säkerhetsansvarig | Ta bort eller arkivera på ett säkert sätt |
| Marknadsföringsdata | Leads, nyhetsbrevlistor, kampanjregister | Spara så länge det finns ett giltigt syfte och spärregler respekteras | Marknadsföring | Ta bort, anonymisera eller spärra efter behov |
4. Åtkomstkontroller
Mallkopia: Möjligheten att få åtkomst till sparade data måste begränsas till personer som behöver dem för sin roll. Känsliga data måste lagras i godkända system, skyddas med stark autentisering och granskas regelbundet. Delade inloggningsuppgifter får inte användas för att få åtkomst till sparade data, såvida de inte hanteras via en godkänd lösenordshanterare för företag.
Det är i det här avsnittet som lagring kopplas direkt till hantering av inloggningsuppgifter. Data som måste sparas behöver fortfarande skyddas. Om gamla kontrakt, lönefiler, kundregister eller säkerhetsloggar fortsätter att vara tillgängliga för personer som inte heller behöver dem, löser lagringspolicyn bara hälften av problemet.
En lösenordshanterare för företag underlättar åtkomstkontroll genom att hjälpa team att skapa starka inloggningsuppgifter, lagra dem säkert och dela åtkomst endast med auktoriserade personer. Proton Pass for Business hjälper team att hantera inloggningsuppgifter i krypterade valv och använda säker delning, så att sparade data löper mindre risk att exponeras genom återanvända lösenord eller informell åtkomst.
5. Borttagning och kassering
Mallkopia: När lagringsperioden löper ut måste data tas bort på ett säkert sätt, anonymiseras eller arkiveras i enlighet med lagringsschemat. Pappersdokument måste strimlas eller kasseras på ett säkert sätt. Digitala dokument måste tas bort från godkända system, delade drivar, säkerhetskopior där det är lämpligt samt alla ohanterade lagringsplatser. Borttagning bör dokumenteras för känsliga data. Anställda bör också veta var de inte får lagra information, såsom på personliga drivar, i icke-godkända kalkylblad eller i chatttrådar. Om en datakategori blir föremål för ett juridiskt förvaringskrav, en tvist, en revision eller en utredning måste borttagningen pausas tills juridisk avdelning eller företagsledning godkänner nästa steg.
6. Ansvarsområden
Mallkopia: Varje datakategori måste ha en ägare som ansvarar för lagringsbeslut, granskningar av vem som får åtkomst till data, borttagning och policyuppdateringar. Anställda ansvarar för att lagra data i godkända system och rapportera data som de anser är föråldrade, duplicerade eller lagras på fel ställe.
7. Granskningsintervall
Mallkopia: Denna policy och detta lagringsschema kommer årligen att granskas minst en gång om året, och tidigare om [Company Name] introducerar nya system, ändrar juridiska skyldigheter, upplever en säkerhetsincident eller ändrar hur man samlar in eller behandlar personuppgifter.
Åtkomstkontroll och lagrad data
En lagringspolicy bör aldrig separeras från åtkomstkontroll. Att spara data av ett giltigt skäl innebär inte att alla ska kunna nå den.
Lagrade data innehåller ofta känslig information: medarbetarfiler, kundregister, skattedokument, avtal, säkerhetsloggar och incidentrapporter. Om åtkomsten är ohanterad kan äldre data bli ett enkelt mål vid ett kontointrång. Det kan också skapa en intern risk om anställda kan öppna register som inte är relaterade till deras roll.
Åtkomstkontroller bör besvara:
- Vem kan få åtkomst till varje lagrad datakategori?
- Vilka system lagrar den?
- Vilka inloggningsuppgifter skyddar den?
- Är MFA aktiverat?
- Är delade inloggningsuppgifter kontrollerade?
- När granskades åtkomsten senast?
- Vad händer när någon slutar eller byter roll?
- Beviljas externa leverantörer och samarbetspartners åtkomst, och är den kontrollerad?
Datalagring är ansluten till hantering av inloggningsuppgifter. För att förhindra intrång minskar åtkomstkontroll även skadeverkningarna. Om en angripare avslöjar ett konto, bör de inte automatiskt nå åratal av arkiverade kunddata, gamla avtal eller medarbetarregister. Att skapa en lösenordspolicy kan hjälpa team att definiera regler för lösenordsskapande, delning, åtkomsthantering och autentisering.
För att förhindra intrång minskar åtkomstkontroll även skadeverkningarna. Om en angripare kommer över ett konto bör de inte automatiskt nå åratal av arkiverade kunddata, gamla avtal eller medarbetarregister. Protons guide till skydd mot dataintrång för företag förklarar varför det är viktigt att begränsa åtkomst och minska onödig exponering innan en incident inträffar.
En lösenordshanterare för företag som Proton Pass for Business kan också hjälpa team att kontrollera och granska åtkomsten till de inloggningsuppgifter som låser upp sparade data, med centraliserad hantering, säker delning och tydligare ägandeskap via adminpanelen.
Vanliga misstag med policyer för datalagring
Många små och medelstora företag har redan informella lagringsvanor, men ingen pålitlig policy. De vanligaste misstagen är lätta att göra: att spara för mycket data, tillämpa en enda regel på alla register, glömma kopior i vardagliga system, ta bort data utan att kontrollera juridiska förvaringskrav eller att hålla lagrade data tillgängliga för för många personer.
| Misstag | Varför det skapar risker | Vad man ska göra istället |
| Att spara allt för alltid | Att lagra data “för säkerhets skull” kan öka risken för bristande efterlevnad och exponeringen vid ett intrång. | Spara data endast så länge det finns ett tydligt juridiskt, avtalsmässigt, säkerhetsrelaterat eller affärsmässigt skäl. |
| Att använda en och samma lagringsperiod för allt | Ekonomiska register, medarbetarfiler, marknadsföringsleads, kontrakt och loggar har olika syften. | Definiera lagringsperioder efter datakategori. |
| Att glömma e-post, kalkylblad och exporter | Kopior kan finnas kvar i inkorgar, nedladdningsmappar, delade drivar eller ohanterade filer. | Inkludera sekundära lagringsplatser i policyn. |
| Att ta bort utan att kontrollera juridiska förvaringskrav | Viss data kan behöva sparas för tvister, revisioner, utredningar eller regulatoriska skyldigheter. | Lägg till ett granskningssteg före borttagning. |
| Att ignorera åtkomst till sparade data | Sparade data kan fortfarande exponeras om för många personer kan få åtkomst till dem. | Tilldela ägare, begränsa behörigheter och granska åtkomsten regelbundet. |
Gör lagringsregler till en del av vardagen
En praktisk policy börjar med den data ditt företag redan har och förvandlar den till ett schema som människor kan följa. Varje kategori bör har en anledning till att den sparas, en ägare, ett granskningsintervall och en tydlig borttagningsprocess. Så länge datan finns kvar i era system bör åtkomsten förbli begränsad till de personer som verkligen behöver den.
För många små och medelstora företag är hantering av inloggningsuppgifter en av de enklaste platserna att göra förbättringar på. Starka lösenord, säker delning och kontrollerad åtkomst bidrar till att säkerställa att sparade data endast är tillgängliga för de personer som behöver dem.
Kontrollera vem som kan få åtkomst till sparade data i ditt företag med en säker lösenordshanterare för företag.






