企業在營運過程中收集了難以置信的資料量,但很少停下來審查甚至刪除資料。

資料保留政策定義了您的企業保留不同類型資訊的時間長度、保留原因、誰可以存取這些資訊,以及在不再需要時應如何刪除。對於中小企業而言,這是降低合規風險最實用的方法之一,且不會使日常營運過於複雜。

許多公司保留資料的時間超出了必要期限,因為刪除感覺有風險。舊的客戶記錄留在 CRM 中。前員工的檔案留在共享磁碟中。合約在收件匣中放了數年。匯出的試算表被儲存起來「以防萬一」。隨著時間推移,企業最終儲存了比其能妥善管理的更多的 個人識別資訊 (PII)、財務記錄和內部資訊。

這在 GDPR 下會產生問題。儲存空間限制原則意味著個人資料的保留時間不應超過收集目的所需的時間。保留政策有助於將該原則轉化為運作系統:您保留什麼、保留多久、存放在哪裡、由誰擁有、如何移除,以及如何保護對保留資料的存取。

這很重要,因為弱密碼仍是各種大小的企業最常見的 漏洞 之一,且如果存取控制不嚴,保留的資料仍會暴露。

什麼是資料保留政策?

為什麼資料保留政策很重要?

哪種資料需要保留時程表?

英國資料保留要求:中小企業應了解的資訊

中小企業資料保留政策範本

存取控制與保留的資料

常見的資料保留政策錯誤

將保留規則轉化為日常實作

什麼是資料保留政策?

資料保留政策是一套規則,定義了企業內部不同類別資料應保留的時間長度,以及保留期限結束時會發生什麼事。它通常涵蓋個人資料、客戶記錄、員工檔案、財務文件、合約、通訊、營運記錄和業務關鍵文件。

一項有用的政策應回答以下四個問題:

  • 我們持有什麼類型的資料?
  • 我們為什麼需要保留它?
  • 我們應該保留它多久?
  • 我們將如何安全地刪除、去識別化或封存它?

GDPR 並未針對每種資料類型設定具體的時間限制,因此組織需要決定出於自身目的哪些是必要的,記錄該理由,並隨時準備為其辯護。

資料保留政策不單單是一份日期清單。它是這些日期背後決策的記錄。如果有人詢問為什麼客戶資料保留了三年,或者應徵者記錄在六個月後被刪除,企業必須能夠指出一個明確的原因。

為什麼資料保留政策很重要?

保留政策有助於合規性、安全性和營運清晰度。它從三個方面保護企業:

  • 它減少了在資料外洩中可能暴露的資料量
  • 它降低了因保留資訊時間超出必要期限而帶來的法律與合規風險
  • 它降低了與過期記錄相關的儲存空間成本。 

從合規的角度來看,它透過顯示您的企業不會無故無限期保留個人資料,來支援 GDPR 資料保留義務。在英國,ICO 明確表示不應以「以防萬一」為由保留個人資料,而應僅在相關目的所需的期限內保留。

從安全的角度來看,減少不必要的資料意味著減少暴露。如果您的企業遭受資料外洩,每筆過期的客戶記錄、舊的薪資檔案、未使用的匯出資料或遺忘的收件匣附件都可能增加受影響的資訊量。

這就是為什麼保留應該成為您更廣泛的 資料外洩預防 方法的一部分。您保留資料的時間長度會直接影響暴露程度:不必要的記錄在您的系統中留存得越久,攻擊者可以存取、竊取或暴露的內容就越多。

從營運的角度來看,保留規則減少了推測。員工應了解要保留什麼、儲存在哪裡、何時刪除,以及由誰決定。對於不斷壯大的團隊而言,這尤為重要,因為資料可能會分散在電子郵件、雲端儲存空間、HR 系統、財務軟體、CRM、共享磁碟和廠商平台中。

哪種資料需要保留時程表?

資料保留時程表是資料保留政策的執行部分。它將每個資料類別對應到保留期限、擁有者、儲存空間位置、刪除方法、資料外洩保護 措施以及保留原因。

中小企業應從日常使用的資料類別開始。

員工記錄

員工記錄並不都遵循相同的保留邏輯。有些記錄因法定要求而需要保留,有些是因為可能需要用來解決爭議,而其他記錄則僅在有明確的商業原因時才需要保留。

例如,ACAS(新視窗) 表示,雇主必須自建立之日起將假期記錄保留至少六年,而 GOV.UK(新視窗) 關於員工記錄的指南則指出,員工資訊的保留時間應僅限於企業有明確需求的時間,然後安全地予以處置。

客戶與潛在客戶資料

客戶資料可能包括聯絡詳細資訊、購買歷史記錄、支援票證、帳單資訊、合約、帳號記錄和通訊歷史記錄。潛在客戶資料可能包括行銷線索、事件註冊、電子報訂閱和銷售筆記。

保留客戶資料的時間應以提供服務、履行合約義務、處理爭議、遵守會計規則或滿足法律要求所需的時間為限。行銷資料需要特別注意,因為同意、合法利益、取消訂閱請求和目的限制都會影響其應保留的時間。

財務與稅務記錄

財務記錄包括發票、回條、薪資記錄、銀行對帳單、費用申報、加值稅記錄、會計記錄、稅務文件、合約和採購訂單、審計報告、信用卡和貸款記錄,以及相關的員工福利或退休金記錄。

在許多司法管轄區,公司法和稅法規定了保留會計和財務記錄的最短期限,但具體長度因國家和公司類型而異。

合約與法律文件

合約、工作說明書、廠商合約、客戶合約、租約和法律往來書信可能需要在合約期限內保留,並在合約結束後保留一段時間以防發生爭議。

具體期限取決於合約、訴訟時效、行業要求和法律建議。政策應為這些記錄定義一個擁有者,通常是法務、財務、營運或領導階層。

電子郵件通訊與內部文件

企業電子郵件通常是檢驗保留政策的地方。收件匣可能包含合約、個人資料、附件、客戶投訴、發票、候選人資訊、密碼和機密的業務決策。

保留時程表應定義哪些內容屬於電子郵件、哪些內容應移至核准的系統,以及何時應刪除或封存舊訊息。相同的邏輯也套用於內部文件、匯出的報告、試算表、共享資料夾和聊天附件。但該政策還需要一個執行機制。

保留規則應與核准的系統、可行的自動刪除設定、封存規則和所有權檢查相結合,以便資料不會僅因為保留期限結束時無人採取行動而無限期留存。

憑證、存取記錄和安全日誌

保留也套用於安全記錄。這可能包括存取日誌、稽核追蹤、密碼記錄、復原代碼、管理員活動、事件報告和驗證記錄。

某些安全記錄需要保留以用於調查、合規或營運審查。其他記錄應僅出於特定目的和記錄的期限予以保留,然後根據政策進行刪除或封存,特別是當它們揭露您的系統如何運作或暴露敏感的存取詳細資料時。

資料保留、憑證管理和存取控制相重疊:保留的安全記錄需要強大的存取控制,因為它們可以揭露您的企業系統是如何運作的。

英國資料保留要求:中小企業應了解的資訊

英國資料保留要求各不相同。它們取決於資料類型、保留原因以及其背後的法律、稅務、合約或商業義務。

對於 GDPR 資料保留,出發點是儲存空間限制:個人資料的保留時間應僅以目的所需為限。英國 GDPR 並未針對每個類別設定固定的期限,因此企業需要設定自己的保留期限並說明其合理性。

某些記錄有更明確的規則。有限公司通常需要從相關會計年度結束起將會計記錄保留六年,在特定情況下有時需要保留更久。員工記錄因記錄類型而異,因此敏感的僱用資料應仔細分類,並在需要時結合法律或 HR 建議進行審查。

歸根究底,不可能將單一保留期限套用到所有內容。應按類別對資料進行區分、定義保留原因,並記錄每個期限合理的原因。

中小企業資料保留政策範本

使用此結構作為簡單的資料保留政策範本。根據您的企業、行業和法律要求調整字句。

1. 目的與範圍

範本文字: 本資料保留政策說明了 [Company Name] 如何儲存、保留、封存、刪除和保護業務與個人資料。它套用於收集、處理、儲存或存取公司資料的員工、承包商、廠商、系統和服務。

2. 資料類別

範本文字: [Company Name] 將資料分組為不同類別,包括客戶資料、潛在客戶資料、員工記錄、財務記錄、合約、營運記錄、安全日誌和內部通訊。每個類別都必須有擁有者、儲存空間位置、保留期限和刪除方法。

3. 保留時程表

範本文字: 資料的保留時間只能以商業、法律、法規、合約或安全目的所需為限。每個資料類別都必須列在保留時程表中,並有定義的保留期限和原因。

範例時程表:

資料類別範例記錄建議的保留方式擁有者刪除方法
客戶資料帳號記錄、支援票證、服務歷史記錄在客戶關係活躍期間保留,之後僅在法律、合約或爭議目的需要時保留營運或客戶成功從 CRM 和支援系統中刪除或進行去識別化
財務記錄發票、回條、薪資、稅務文件通常在相關會計年度結束後保留六年,除非需要更長的保留時間財務安全地封存,然後刪除
員工記錄合約、薪資、假期記錄、HR 檔案根據記錄類型、法定規則和商業需求進行保留HR 或營運從 HR 系統和共享儲存空間中安全地刪除
合約客戶協定、廠商合約、工作說明書保留至合約期限,外加定義的爭議期法務、財務或領導階層安全地封存,然後刪除
安全日誌存取日誌、管理員活動、事件記錄因調查、安全和問責需要而保留,然後根據風險進行刪除或封存IT 或安全負責人安全地刪除或封存
行銷資料線索、電子報清單、行銷活動記錄在有有效目的且遵守隱藏規則的情況下保留行銷視情況刪除、去識別化或隱藏

4. 存取控制

範本文字: 對保留資料的存取權必須僅限於因其角色而有此需求的人員。敏感資料必須儲存在核准的系統中、受到強大的驗證保護,並定期進行審查。除非透過核准的企業密碼管理程式進行管理,否則不得使用共享憑證來存取保留的資料。

此部分是將保留與憑證管理直接連線之處。必須保留的資料仍需要保護。如果舊合約、薪資檔案、客戶記錄或安全日誌仍然可供不再需要它們的人員存取,那麼保留政策只解決了一半的問題。

企業密碼管理程式透過協助團隊建立強大的憑證、安全地儲存它們,並僅與授權人員共享存取權,來支援存取控制。Proton Pass for Business 協助團隊在已加密的保管庫中管理憑證並使用安全共享,從而降低保留資料因重複使用密碼或非正式存取而暴露的可能性。

5. 刪除與處置

範本文字: 當保留期限結束時,必須根據保留時程表安全地刪除、去識別化或封存資料。紙本記錄必須予以碎紙或安全處置。數位記錄必須從核准的系統、共享磁碟、適當的備份以及任何未受管理的儲存空間位置中刪除。對於敏感資料,刪除操作應記錄在案。員工也應了解哪些地方不應儲存資訊,例如個人磁碟、未經核准的試算表或聊天討論串。如果某個資料類別受到法律保留、爭議、審計或調查,刪除必須暫停,直到法務或領導階層授權下一步。

6. 職責

範本文字: 每個資料類別都必須有負責保留決策、存取審查、刪除和政策更新的負責人。員工有責任將資料儲存在核准的系統中,並回報他們認為已過期、重複或儲存在錯誤位置的資料。

7. 審查頻率

範本文字: 本政策和保留時程表將至少每年審查一次,如果 [Company Name] 引入新系統、變更法律義務、經歷安全事件,或變更其收集或處理個人資料的方式,則會更早進行審查。

存取控制與保留的資料

保留政策絕不應與存取控制分離。出於有效原因保留資料並不意味著每個人都應該能夠存取它。

保留的資料通常包含敏感資訊:員工檔案、客戶記錄、稅務文件、合約、安全日誌和事件報告。如果存取未受管理,舊資料在帳號入侵期間很容易成為攻擊目標。如果員工可以開啟與其角色無關的記錄,也可能帶來內部風險。

存取控制應回答:

  • 誰可以存取每個保留的資料類別?
  • 哪些系統儲存它?
  • 哪些憑證保護它?
  • 是否啟用了 MFA?
  • 共享憑證是否受到控制?
  • 上一次審查存取權是什麼時候?
  • 當有人離職或變更角色時會發生什麼事?
  • 是否授予第三方廠商和供應商存取權,且該存取權是否受到控制?

資料保留與 憑證管理 相連線。為了預防外洩,存取控制還能縮小受波及範圍。如果攻擊者入侵了一個帳號,他們不應自動取得多年累積的封存客戶資料、舊合約或員工記錄。建立密碼政策可以協助團隊定義密碼建立、共享、存取管理 and 驗證的規則。

為了預防外洩,存取控制還能縮小受波及範圍。如果攻擊者入侵了一個帳號,他們不應自動取得多年累積的封存客戶資料、舊合約或員工記錄。Proton 專為企業撰寫的 資料外洩保護 指南說明了為什麼在事件發生之前限制存取和減少不必要的暴露非常重要。

像是 Proton Pass for Business 這樣的 企業密碼管理程式,也可以協助團隊控制並審查對用來解鎖保留資料之憑證的存取,並透過管理員面板提供集中式管理、安全共享和更明確的所有權。

常見的資料保留政策錯誤

許多中小企業已經有了非正式的保留習慣,但沒有可靠的政策。最常見的錯誤很容易發生:保留太多資料、將單一規則套用於每條記錄、忘記日常系統中的複本、在未檢查法律保留的情況下進行刪除,或者讓太多人可以存取保留的資料。

錯誤為什麼會產生風險應該怎麼做
永遠保留一切以「以防萬一」為由儲存資料可能會增加合規風險和外洩暴露。僅在有明確的法律、合約、安全 or 商業原因時才保留資料。
對所有內容使用單一保留期限財務記錄、員工檔案、行銷線索、合約和日誌各有不同的用途。按資料類別定義保留期限。
忘記電子郵件、試算表和匯出資料複本可能會留在收件匣、下載資料夾、共享磁碟或未經管理的檔案中。將次要儲存空間位置納入政策中。
在未檢查法律保留的情況下進行刪除某些資料可能需要保留以用於爭議、審計、調查或法規義務。在刪除前增加審查步驟。
忽略對保留資料的存取如果有太多人可以存取保留的資料,這些資料仍有可能暴露。指派負責人、限制權限並定期審查存取權。

將保留規則轉化為日常實作

實用的政策始於您的企業已經持有的資料,並將其轉化為人們可以遵循的時程表。每個類別都應有保留原因、擁有者、審查頻率和明確的刪除程序。當這些資料保留在您的系統中時,其存取權應僅限於真正需要它的人。

對於許多中小企業而言,憑證管理是最容易進行改進的地方之一。強大的密碼、安全共享和受控的存取有助於確保只有需要的人才能取得保留的資料。

使用安全的 企業密碼管理程式,控制誰可以存取您企業中保留的資料。