Naleving van gegevensbewaring
Verwijderen, behouden, bewaren of anonimiseren. Elke categorie verschilt.
Wat is Naleving van gegevensbewaring?
Opslagbeperking is één zin met een lange staart van oordeel. Een driemaandelijkse beoordeling van de verwijdering is met drie kwartalen gedaald, en vijf gemarkeerde categorieën wachten met voor elk een ander antwoord. Er is twee jaar te laat en niets rechtvaardigt de vertraging. Men zit binnen een wettelijke bewaartermijn en mag niet aangeraakt worden. Eén ervan is in voorlopige hechtenis genomen en heeft een procedure met naam, exacte gegevens en een herzieningsdatum nodig. De laatste is analyse die het bedrijf nodig heeft, waarbij anonimisering deze buiten bereik brengt. Vervolgens vindt u de exports, magazijnen en back-ups die tijdens het opschonen zijn gemist.
Wat je leert in Naleving van gegevensbewaring
- Geef aan wat het beginsel van opslagbeperking vereist en waarom een onbepaalde toegang het ontbreken van een periode is
- Onderscheid een verdedigbare bewaargrond, statutair, beperking of een aangegeven behoefte met een nummer, van een gewoonte
- Erken dat een wettelijke bewaarplicht voorrang heeft op de opslagbeperking en ook een verwijderingsverzoek zal verijdelen
- Reik een rechtszaak aan op benoemde procedures en specifieke dossiers, met een herzieningsdatum die heroverweging afdwingt
- Pas wisuitzonderingen nauwgezet toe, op de records die daadwerkelijk nodig zijn in plaats van op de hele relatie
- Kies tussen verwijderen of anonimiseren en leg uit waarom gepseudonimiseerde gegevens nog steeds persoonsgegevens zijn
- Verspreid een verwijdering naar stroomafwaartse systemen en documenteer de back-uppositie eerlijk
- Noteer een reden voor elke uitkomst, inclusief de categorieën waarin niets is verwijderd
Naleving van gegevensbewaring — Trainingsstappen
-
Introductie
Vandaag voert u een verwijderingsbeoordeling uit op grond van het beginsel van opslagbeperking, dat inhoudt dat persoonlijke gegevens niet langer in identificeerbare vorm mogen worden bewaard dan noodzakelijk is voor het doel waarvoor ze zijn verzameld. Het principe is kort. Het toepassen ervan is niet het geval, omdat elke categorie een ander antwoord nodig heeft: verwijderen, behouden onder een wettelijke verplichting, vasthouden voor rechtszaken, of het geheel buiten de reikwijdte halen.
-
De auditbevinding
Alice vindt een bericht van Priya Raghunathan, de functionaris voor gegevensbescherming, bovenaan haar inbox. De driemaandelijkse evaluatie van de verwijdering is met drie kwartalen gedaald, en dat heeft de interne audit opgemerkt.
-
Het registratiesysteem openen
Priya's e-mail linkt naar het registratiesysteem, waar de verwijderingswachtrij wacht.
-
Aanmelden
Het administratiesysteem houdt het bewaarschema, de verwijderingswachtrij en het verwijderingslogboek bij voor elke dossiercategorie bij Kerrowen Insurance.
-
Het schema lezen
Voordat ze de wachtrij aanraakt, leest Alice het bewaarschema. Het is het document dat elke vraag in de wachtrij beslist. Eén kolom draagt al het gewicht.
-
Wat rechtvaardigt het houden ervan
Het schema bepaalt de regels. Alice controleert of ze een echte rechtvaardiging van een gewoonte kan onderscheiden voordat ze deze gaat toepassen.
-
De verwijderingswachtrij
In de wachtrij worden de vijf gemarkeerde categorieën vermeld, elk met hun schema-invoer, hoe lang deze is vastgehouden en of er iets is dat de verwijdering blokkeert.
-
Het weggooien van de verlopen contacten
Alice registreert de verwijdering. Het systeem vraagt om bevestiging, omdat de actie onomkeerbaar is en de bevestiging ervoor zorgt dat haar naam in het logboek wordt vermeld.
-
De categorie die behouden moet blijven
De volgende categorie lijkt op hetzelfde probleem: ontslagdossiers voor werknemers uit 2021, ver voorbij het punt waarop iedereen in het bedrijf ze gebruikt. Het is helemaal niet hetzelfde probleem.
-
Verplichting of voorkeur
Twee van de categorieën lijken oppervlakkig gezien op elkaar: beide zijn oud, en bij beide is er iemand die ruzie maakt om ze te houden. Alice controleert of ze weet welk argument daadwerkelijk telt.
Dekking van beveiligingsframeworks
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 5 Principles relating to processing of personal data (storage limitation)