Einhaltung der Datenaufbewahrungspflicht
Löschen, aufbewahren, zurückhalten oder anonymisieren. Jede Kategorie ist anders.
Was ist Einhaltung der Datenaufbewahrungspflicht?
Die Speicherbeschränkung ist ein Satz mit einem langen Urteilsvermögen. Eine vierteljährliche Entsorgungsüberprüfung ist um drei Viertel gesunken, und fünf markierte Kategorien warten mit jeweils unterschiedlichen Antworten auf. Zwei Jahre sind überfällig, und nichts rechtfertigt die Verzögerung. Es unterliegt einer gesetzlichen Aufbewahrungsfrist und darf nicht berührt werden. Eines steht unter Prozesssperre und benötigt ein benanntes Verfahren, genaue Aufzeichnungen und ein Überprüfungsdatum. Das letzte sind Analysen, die das Unternehmen benötigt, wo die Anonymisierung den Rahmen sprengt. Dann finden Sie die Exporte, Lager und Sicherungen, die bei der Bereinigung übersehen wurden.
Was Sie lernen in Einhaltung der Datenaufbewahrungspflicht
- Erklären Sie, was das Prinzip der Speicherbegrenzung erfordert und warum eine unbefristete Eintragung das Fehlen einer Frist ist
- Unterscheiden Sie eine vertretbare Aufbewahrungsgrundlage, eine gesetzliche Grundlage, eine Beschränkung oder einen erklärten Bedarf mit einer Zahl von einer Gewohnheit
- Beachten Sie, dass eine gesetzliche Aufbewahrungspflicht Vorrang vor der Speicherbegrenzung hat und auch einen Löschantrag zunichte macht
- Grenzen Sie einen Legal Hold auf benannte Verfahren und bestimmte Aufzeichnungen ein, mit einem Überprüfungsdatum, das eine erneute Prüfung erzwingt
- Wenden Sie Löschausnahmen eng an, und zwar auf die tatsächlich benötigten Datensätze und nicht auf die gesamte Beziehung
- Wählen Sie zwischen Löschung und Anonymisierung und erklären Sie, warum es sich bei pseudonymisierten Daten weiterhin um personenbezogene Daten handelt
- Verbreiten Sie eine Löschung auf Live-Downstream-Systemen und dokumentieren Sie die Backup-Position ehrlich
- Notieren Sie für jedes Ergebnis einen Grund, einschließlich der Kategorien, in denen nichts gelöscht wurde
Einhaltung der Datenaufbewahrungspflicht — Trainingsschritte
-
Einführung
Heute werden Sie eine Entsorgungsprüfung nach dem Grundsatz der Speicherbegrenzung durchführen, der besagt, dass personenbezogene Daten in identifizierbarer Form nicht länger aufbewahrt werden dürfen, als es für den Zweck, für den sie erfasst wurden, erforderlich ist. Das Prinzip ist kurz. Eine Anwendung ist nicht möglich, da jede Kategorie eine andere Antwort erfordert: löschen, aufgrund einer rechtlichen Verpflichtung aufbewahren, für einen Rechtsstreit zurückhalten oder ganz aus dem Geltungsbereich nehmen.
-
Das Prüfungsergebnis
Alice findet oben in ihrem Posteingang eine Nachricht von Priya Raghunathan, der Datenschutzbeauftragten. Die vierteljährliche Entsorgungsüberprüfung ist um drei Quartale in Verzug, und die interne Revision hat dies festgestellt.
-
Öffnen des Aufzeichnungssystems
Priyas E-Mail führt zum Aktensystem, wo die Entsorgungswarteschlange wartet.
-
Anmelden
Das Aktensystem speichert den Aufbewahrungsplan, die Entsorgungswarteschlange und das Entsorgungsprotokoll für jede Aktenkategorie bei Kerrowen Insurance.
-
Den Zeitplan lesen
Bevor sie die Warteschlange berührt, liest Alice den Aufbewahrungsplan. Es ist das Dokument, das über jede Frage entscheidet, die in der Warteschlange gestellt wird. Eine Säule trägt das ganze Gewicht.
-
Was rechtfertigt es, es zu behalten
Der Zeitplan legt die Regeln fest. Alice prüft, ob sie aus einer Gewohnheit eine echte Rechtfertigung erkennen kann, bevor sie beginnt, sie anzuwenden.
-
Die Entsorgungswarteschlange
Die Warteschlange listet die fünf markierten Kategorien auf, jede mit ihrem Zeitplaneintrag, wie lange sie gehalten wurde und ob irgendetwas die Entsorgung blockiert.
-
Entsorgen der verfallenen Kontakte
Alice zeichnet die Entsorgung auf. Das System bittet um eine Bestätigung, da die Aktion unumkehrbar ist und ihr Name durch die Bestätigung im Protokoll eingetragen wird.
-
Die Kategorie, die beibehalten werden muss
Die nächste Kategorie scheint das gleiche Problem zu sein: Kündigungsakten von Mitarbeitern aus dem Jahr 2021, weit über den Punkt hinaus, an dem sie irgendjemand im Unternehmen verwendet. Es ist überhaupt nicht das gleiche Problem.
-
Verpflichtung oder Präferenz
Zwei der Kategorien sehen auf den ersten Blick ähnlich aus: Beide sind alt, und bei beiden gibt es jemanden, der dafür plädiert, sie zu behalten. Alice prüft, ob sie erkennen kann, welches Argument tatsächlich zählt.
Abdeckung der Sicherheits-Frameworks
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 5 Principles relating to processing of personal data (storage limitation)