Einhaltung der Datenaufbewahrungspflicht
Löschen, aufbewahren, zurückhalten oder anonymisieren. Jede Kategorie ist anders.
Was ist Einhaltung der Datenaufbewahrungspflicht?
Die Speicherbegrenzung ist ein Satz mit einem langen Urteilsvermögen. Eine vierteljährliche Entsorgungsüberprüfung ist um drei Quartale in Verzug, und fünf markierte Kategorien warten mit jeweils unterschiedlichen Antworten auf. Zwei sind um Jahre überfällig, und nichts rechtfertigt die Verzögerung. Eines unterliegt einer gesetzlichen Aufbewahrungsfrist und darf nicht berührt werden. Eines steht unter Legal Hold und benötigt ein benanntes Verfahren, genaue Aufzeichnungen und ein Überprüfungsdatum. Das letzte sind Analysen, die das Unternehmen benötigt, wobei die Anonymisierung sie aus dem Anwendungsbereich nimmt. Dann finden Sie die Exporte, Warehouses und Sicherungen, die bei der Bereinigung übersehen wurden.
Was Sie lernen in Einhaltung der Datenaufbewahrungspflicht
- Erklären Sie, was das Prinzip der Speicherbegrenzung erfordert und warum eine unbefristete Eintragung das Fehlen einer Frist ist
- Unterscheiden Sie eine vertretbare Aufbewahrungsgrundlage, eine gesetzliche Grundlage, eine Beschränkung oder einen erklärten Bedarf mit einer Zahl von einer Gewohnheit
- Beachten Sie, dass eine gesetzliche Aufbewahrungspflicht Vorrang vor der Speicherbegrenzung hat und auch einen Löschantrag zunichte macht
- Grenzen Sie einen Legal Hold auf benannte Verfahren und bestimmte Aufzeichnungen ein, mit einem Überprüfungsdatum, das eine erneute Prüfung erzwingt
- Wenden Sie Löschausnahmen eng an, und zwar auf die tatsächlich benötigten Datensätze und nicht auf die gesamte Beziehung
- Wählen Sie zwischen Löschung und Anonymisierung und erklären Sie, warum es sich bei pseudonymisierten Daten weiterhin um personenbezogene Daten handelt
- Verbreiten Sie eine Löschung auf Live-Downstream-Systemen und dokumentieren Sie die Backup-Position ehrlich
- Notieren Sie für jedes Ergebnis einen Grund, einschließlich der Kategorien, in denen nichts gelöscht wurde
Einhaltung der Datenaufbewahrungspflicht — Trainingsschritte
-
Einführung
Heute werden Sie eine Entsorgungsüberprüfung nach dem Grundsatz der Speicherbegrenzung durchführen, der besagt, dass personenbezogene Daten in identifizierbarer Form nicht länger aufbewahrt werden dürfen, als es für den Zweck, für den sie erfasst wurden, erforderlich ist. Das Prinzip ist kurz. Seine Anwendung ist es nicht, denn jede Kategorie verlangt eine andere Antwort: löschen, aufgrund einer rechtlichen Verpflichtung aufbewahren, für einen Rechtsstreit zurückhalten oder ganz aus dem Geltungsbereich nehmen.
-
Das Prüfungsergebnis
Alice findet oben in ihrem Posteingang eine Nachricht von Priya Raghunathan, der Datenschutzbeauftragten. Die vierteljährliche Entsorgungsüberprüfung ist um drei Quartale in Verzug, und die interne Revision hat dies festgestellt.
-
Öffnen des Aufzeichnungssystems
Priyas E-Mail führt zum Aktensystem, wo die Entsorgungswarteschlange wartet.
-
Anmelden
Das Aktensystem speichert den Aufbewahrungsplan, die Entsorgungswarteschlange und das Entsorgungsprotokoll für jede Aktenkategorie bei Kerrowen Insurance.
-
Den Zeitplan lesen
Bevor sie die Warteschlange berührt, liest Alice den Aufbewahrungsplan. Es ist das Dokument, das über jede Frage entscheidet, die in der Warteschlange gestellt wird. Eine Spalte trägt das ganze Gewicht.
-
Was rechtfertigt es, es zu behalten
-
Die Entsorgungswarteschlange
Die Warteschlange listet die fünf markierten Kategorien auf, jede mit ihrem Zeitplaneintrag, wie lange sie gehalten wurde und ob irgendetwas die Entsorgung blockiert.
-
Entsorgen der verfallenen Kontakte
Alice zeichnet die Entsorgung auf. Das System bittet um eine Bestätigung, da die Aktion unumkehrbar ist und ihr Name durch die Bestätigung im Protokoll eingetragen wird.
-
Die Kategorie, die beibehalten werden muss
Die nächste Kategorie scheint das gleiche Problem zu sein: Kündigungsakten von Mitarbeitern aus dem Jahr 2021, weit über den Punkt hinaus, an dem sie irgendjemand im Unternehmen verwendet. Es ist überhaupt nicht das gleiche Problem. Zwei der Kategorien wirken auf den ersten Blick ähnlich: Beide sind alt, und für beide gibt es jemanden, der für die Aufbewahrung argumentiert. Alice prüft, ob sie erkennen kann, welches Argument tatsächlich zählt.
-
Verpflichtung oder Präferenz
Abdeckung der Sicherheits-Frameworks
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 5 Principles relating to processing of personal data (storage limitation)