Πόσο καιρό πρέπει μια επιχείρηση να κρατά email, στοιχεία πελατών, συμβάσεις, αρχεία εργαζομένων και άλλα εταιρικά δεδομένα;
Η απάντηση δεν είναι «για πάντα» ούτε υπάρχει ένας χρόνος που να ισχύει για κάθε κατηγορία πληροφοριών. Μια σωστή Data Retention Policy καθορίζει ποια δεδομένα διατηρούνται, για ποιον σκοπό, για πόσο χρόνο και τι πρέπει να συμβεί όταν λήξει η ανάγκη διατήρησής τους.
Ο στόχος είναι να διατηρούνται οι πληροφορίες όσο χρειάζεται για πραγματικούς επιχειρηματικούς, συμβατικούς ή νομικούς λόγους — χωρίς να συσσωρεύονται επ' αόριστον δεδομένα που δεν είναι πλέον απαραίτητα.
Τι είναι το Data Retention Policy;
Το Data Retention Policy είναι η οργανωμένη πολιτική που καθορίζει τον κύκλο διατήρησης διαφορετικών κατηγοριών δεδομένων.
Για κάθε κατηγορία πρέπει να μπορεί να απαντήσει σε βασικά ερωτήματα:
- Τι δεδομένα διατηρούμε;
- Για ποιον σκοπό τα χρειαζόμαστε;
- Υπάρχει νομική, κανονιστική ή συμβατική απαίτηση διατήρησης;
- Πόσο διαρκεί η πραγματική επιχειρηματική ανάγκη;
- Από ποιο γεγονός αρχίζει να μετρά η περίοδος;
- Τι συμβαίνει όταν λήξει;
- Ποιος είναι υπεύθυνος για την εφαρμογή του κανόνα;
Το αποτέλεσμα μπορεί να αποτυπωθεί σε ένα retention schedule, δηλαδή έναν πρακτικό πίνακα κανόνων ανά κατηγορία ή σκοπό επεξεργασίας.
Τι απαιτεί ο GDPR για τη διατήρηση δεδομένων;
Για προσωπικά δεδομένα, μία από τις βασικές αρχές του GDPR είναι το storage limitation. Τα προσωπικά δεδομένα δεν πρέπει να διατηρούνται σε μορφή που επιτρέπει την ταυτοποίηση των προσώπων για περισσότερο χρόνο από όσο είναι αναγκαίο για τους σκοπούς της επεξεργασίας.
Αυτό δεν σημαίνει ότι ο GDPR ορίζει έναν γενικό κανόνα όπως «κρατήστε όλα τα δεδομένα για Χ χρόνια».
Η κατάλληλη περίοδος εξαρτάται από τον σκοπό και από άλλες απαιτήσεις που μπορεί να ισχύουν. Ειδική ευρωπαϊκή ή εθνική νομοθεσία μπορεί, για παράδειγμα, να επιβάλλει συγκεκριμένη περίοδο για ορισμένα λογιστικά, φορολογικά, εργασιακά ή άλλα αρχεία.
Επομένως, μια επιχείρηση δεν πρέπει να αντιγράφει αυθαίρετα έναν γενικό χρόνο retention σε όλα τα συστήματα.
Πώς καθορίζεται η περίοδος διατήρησης;
Ξεκινήστε από τον σκοπό και όχι από έναν αυθαίρετο αριθμό ετών.
Για κάθε dataset εξετάστε:
- Γιατί συλλέγεται; Ποιος συγκεκριμένος επιχειρηματικός ή άλλος νόμιμος σκοπός εξυπηρετείται;
- Υπάρχει υποχρεωτική περίοδος; Ελέγξτε την εφαρμοστέα νομοθεσία, τις κανονιστικές απαιτήσεις και τις συμβάσεις.
- Για πόσο παραμένει αναγκαίο; Μην συνεχίζετε τη διατήρηση μόνο επειδή υπάρχει διαθέσιμο storage.
- Ποιο γεγονός ξεκινά το retention clock; Για παράδειγμα, λήξη μιας σχέσης ή ολοκλήρωση μιας διαδικασίας, όπου αυτό είναι το κατάλληλο trigger.
- Υπάρχει τεκμηριωμένη εξαίρεση; Μια συγκεκριμένη νομική διαφορά ή άλλη υποχρέωση μπορεί να απαιτεί διαφορετικό χειρισμό.
Για προσωπικά δεδομένα, όταν λήξει η ανάγκη διατήρησης, η κατάλληλη ενέργεια μπορεί να είναι διαγραφή ή πραγματική ανωνυμοποίηση, ανάλογα με το use case.
Τι πρέπει να περιλαμβάνει ένα Retention Schedule;
Δεν χρειάζεται να ξεκινήσετε με ένα περίπλοκο σύστημα. Ένας πρακτικός πίνακας μπορεί να περιλαμβάνει:
- κατηγορία δεδομένων,
- σύστημα ή τοποθεσία όπου αποθηκεύονται,
- σκοπό επεξεργασίας ή διατήρησης,
- data owner ή υπεύθυνο τμήμα,
- νομική ή επιχειρηματική απαίτηση,
- retention period ή κριτήριο προσδιορισμού της,
- γεγονός από το οποίο ξεκινά η μέτρηση,
- ενέργεια στο τέλος της περιόδου,
- τυχόν εγκεκριμένες εξαιρέσεις.
Η υπάρχουσα Data Classification μπορεί να βοηθήσει, επειδή η επιχείρηση πρέπει πρώτα να γνωρίζει τι είδους πληροφορίες διαθέτει και πόσο ευαίσθητες είναι.
Μην χρησιμοποιείτε μία περίοδο για όλα τα δεδομένα
Ένα από τα πιο πρακτικά λάθη είναι να επιλέγεται η μεγαλύτερη περίοδος που απαιτείται για μία κατηγορία και να εφαρμόζεται σε όλα τα εταιρικά δεδομένα.
Αυτό μπορεί να οδηγήσει σε υπερβολική διατήρηση πληροφοριών χωρίς αντίστοιχη ανάγκη.
Διαφορετικά datasets μπορεί να έχουν διαφορετικούς σκοπούς, διαφορετικές νομικές απαιτήσεις και διαφορετική διάρκεια επιχειρηματικής χρησιμότητας. Για αυτό το retention schedule πρέπει να λειτουργεί σε κατάλληλο επίπεδο κατηγορίας ή processing purpose και όχι ως ένας ενιαίος αριθμός για ολόκληρη την επιχείρηση.
Data Retention και Backup Retention δεν είναι το ίδιο
Η διάκριση είναι σημαντική.
Το Data Retention Policy καθορίζει για πόσο χρειάζεται η επιχείρηση να διατηρεί συγκεκριμένες κατηγορίες εταιρικών δεδομένων.
Το Backup Retention Policy καθορίζει ποια backup copies και recovery points διατηρούνται ώστε η επιχείρηση να μπορεί να ανακάμψει από διαγραφή, corruption, ransomware ή άλλο περιστατικό.
Για τον σχεδιασμό των recovery copies δείτε τον ξεχωριστό οδηγό για το Backup Retention Policy. Το υπάρχον άρθρο αντιμετωπίζει ειδικά recovery points και backups και όχι τον συνολικό κύκλο ζωής των επιχειρηματικών δεδομένων. :chatgpt-content-reference{index="2"}
Τι συμβαίνει όταν λήξει το Retention Period;
Η λήξη μιας περιόδου δεν πρέπει να σημαίνει απλώς ότι το αρχείο «ξεχνιέται» σε έναν server.
Χρειάζεται προκαθορισμένη ενέργεια. Αν δεν υπάρχει πλέον νόμιμη ή επιχειρηματική ανάγκη, μπορεί να απαιτείται διαγραφή ή, σε κατάλληλες περιπτώσεις, ανωνυμοποίηση.
Η διαδικασία πρέπει να καλύπτει όχι μόνο τα εμφανή αρχεία αλλά και τα σχετικά συστήματα, repositories και storage locations που βρίσκονται υπό τον έλεγχο της επιχείρησης.
Όταν η διαγραφή αφορά storage media ή εξοπλισμό που αποσύρεται, εφαρμόζεται διαφορετικό τεχνικό ζήτημα: το media sanitization και η ασφαλής διαγραφή δεδομένων από συσκευές. :chatgpt-content-reference{index="3"}
Τι γίνεται με τα Backups όταν πρέπει να διαγραφούν δεδομένα;
Τα backups χρειάζονται ιδιαίτερο σχεδιασμό επειδή η άμεση επιλεκτική αφαίρεση ενός συγκεκριμένου record από κάθε ιστορικό recovery copy μπορεί να μην είναι τεχνικά απλή ή να επηρεάζει την ακεραιότητα του backup.
Αυτό δεν αποτελεί λόγο για απεριόριστη διατήρηση backups.
Η επιχείρηση χρειάζεται καθορισμένο backup lifecycle, ελεγχόμενη πρόσβαση στα αντίγραφα και διαδικασία ώστε τα παλιά recovery copies να λήγουν σύμφωνα με την εγκεκριμένη πολιτική. Αν δεδομένα επανέλθουν από παλαιότερο backup, πρέπει επίσης να εξετάζεται πώς εφαρμόζονται ξανά οι ισχύουσες απαιτήσεις διαγραφής.
Πότε μπορεί να χρειάζεται εξαίρεση;
Ένα retention schedule δεν πρέπει να διαγράφει μηχανικά δεδομένα όταν υπάρχει τεκμηριωμένος λόγος που απαιτεί τη συνέχιση της διατήρησής τους.
Μπορεί, για παράδειγμα, να υπάρχουν συγκεκριμένες νομικές υποχρεώσεις ή δεδομένα που είναι αναγκαία για μια πραγματική νομική αξίωση ή διαδικασία.
Οι εξαιρέσεις πρέπει να είναι συγκεκριμένες, ελεγχόμενες και τεκμηριωμένες. Δεν πρέπει να μετατρέπονται σε γενικό «κρατάμε τα πάντα για παν ενδεχόμενο».
Retention Policy χωρίς εφαρμογή δεν αρκεί
Ένα έγγραφο πολιτικής δεν μειώνει από μόνο του τα δεδομένα που έχουν συσσωρευτεί.
Η επιχείρηση πρέπει να γνωρίζει πού βρίσκονται τα δεδομένα και να εφαρμόζει τους κανόνες στα πραγματικά συστήματα: file shares, SaaS εφαρμογές, email, databases, cloud storage, endpoints και άλλα repositories.
Όπου είναι τεχνικά εφικτό και έχει προηγηθεί σωστή ρύθμιση, οι διαδικασίες λήξης και deletion μπορούν να αυτοματοποιούνται. Χρειάζονται όμως owners, έλεγχος των αποτελεσμάτων και διαδικασία για τις εξαιρέσεις.
Πρακτική διαδικασία για μια ΜΜΕ
- Καταγράψτε τις βασικές κατηγορίες δεδομένων και τα συστήματα όπου βρίσκονται.
- Συνδέστε κάθε κατηγορία με συγκεκριμένο σκοπό.
- Ελέγξτε αν υπάρχει εφαρμοστέα νομική, κανονιστική ή συμβατική απαίτηση.
- Καθορίστε την αναγκαία περίοδο ή τα αντικειμενικά κριτήρια προσδιορισμού της.
- Ορίστε το γεγονός που ξεκινά τη μέτρηση.
- Καθορίστε τι γίνεται στη λήξη: διαγραφή, ανωνυμοποίηση ή άλλη εγκεκριμένη ενέργεια.
- Ορίστε owner για κάθε σημαντική κατηγορία.
- Εφαρμόστε τους κανόνες στα πραγματικά IT και cloud συστήματα.
- Καταγράψτε και εγκρίνετε συγκεκριμένες εξαιρέσεις.
- Επανεξετάζετε το schedule όταν αλλάζουν οι σκοποί, τα συστήματα ή οι σχετικές υποχρεώσεις.
Πώς μπορεί να βοηθήσει η DataShield
Η DataShield μπορεί να βοηθήσει μια επιχείρηση να αποτυπώσει πού βρίσκονται τα εταιρικά δεδομένα, ποια συστήματα τα διατηρούν και ποια τεχνικά controls μπορούν να υποστηρίξουν την εφαρμογή μιας οργανωμένης retention και deletion διαδικασίας.
Ένα Free IT Audit μπορεί να αποτελέσει πρώτο βήμα για την καταγραφή των βασικών data repositories, των δικαιωμάτων πρόσβασης και των τεχνικών gaps που δυσκολεύουν την εφαρμογή των εταιρικών πολιτικών.
Συμπέρασμα
Ένα Data Retention Policy δεν ξεκινά από την ερώτηση «πόσα χρόνια κρατάμε τα πάντα;».
Ξεκινά από το τι δεδομένα έχουμε, γιατί τα χρειαζόμαστε και ποια απαίτηση δικαιολογεί τη διατήρησή τους. Από εκεί προκύπτουν διαφορετικοί κανόνες για διαφορετικές κατηγορίες και σκοπούς.
Η σωστή πρακτική είναι να υπάρχει τεκμηριωμένο retention schedule, συγκεκριμένοι owners και πραγματική διαδικασία deletion ή anonymisation όταν λήξει η ανάγκη. Έτσι η επιχείρηση μειώνει τόσο την άσκοπη συσσώρευση δεδομένων όσο και την έκταση των πληροφοριών που μπορεί να εκτεθούν σε ένα περιστατικό ασφάλειας.