De flesta team är bra på att samla in uppgifter och dåliga på att bli av med dem. Systemen fylls med gamla kundregister, filer om tidigare anställda, supportärenden från tre år tillbaka och säkerhetskopior som ingen minns att de skapade. Sedan frågar en kund hur länge ni sparar deras uppgifter, eller en revisor ber att få se er gallringsplan, och du inser att du inte har något tydligt svar.
Lagring är där många efterlevnadsprogram tyst faller isär. Att spara allt känns tryggt, men enligt GDPR är det tvärtom. Den här guiden går igenom vad lagringsminimering kräver av dig, hur du sätter lagringstider som håller, och hur du gallrar uppgifter på ett sätt du faktiskt kan bevisa, allt som en del av ett levande program i OptiTech.
Vad lagringsminimering egentligen innebär
Lagringsminimering är en av grundprinciperna i artikel 5 i GDPR. Enkelt uttryckt får du bara spara personuppgifter så länge du faktiskt behöver dem för det ändamål du samlade in dem för. När ändamålet är uppfyllt raderar eller anonymiserar du dem.
Haken är att "så länge du behöver dem" inte är en siffra lagen ger dig. Du måste bestämma den, motivera den och hålla fast vid den. En lagringstid som är för kort kan bryta ett avtal eller en rättslig skyldighet. En som är för lång gör varje gammalt register till en risk: mer att skydda, mer att lämna ut vid en incident, mer att gräva igenom när någon begär att bli glömd.
Principen belönar disciplin. Behåll det du behöver av ett skäl du kan namnge, och gallra resten enligt ett schema du kan visa upp.
Sätt lagringstider per kategori och ändamål
Misstaget de flesta team gör är att sätta en enda lagringstid för allt. Verkliga uppgifter fungerar inte så. Ett undertecknat avtal, en e-postadress för marknadsföring, en jobbsökandes CV och en säkerhetslogg har alla olika skäl att finnas och olika klockor.
Utgå från ändamålet, inte från uppgiften i sig. För varje sak du gör med personuppgifter, ställ två frågor: varför har vi det här, och vad säger oss att vi är klara? Svaret kommer oftast från något av några få håll:
- En rättslig skyldighet. Bokföringsunderlag har till exempel ofta en lagstadgad lagringstid du inte får välja själv.
- Ett avtal. Du behåller kunduppgifter under kontots livstid plus en avvecklingsperiod.
- Ett berättigat behov. Säkerhetsloggar kan sparas ett bestämt antal månader för att stödja incidentutredning.
- Samtycke. En marknadsföringslista varar tills personen avregistrerar sig eller blir inaktiv.
När du väl grupperat uppgifter efter kategori och ändamål får varje grupp sin egen lagringstid med ett skäl kopplat till sig. Det skälet är den del revisorer bryr sig om. En lagringstid utan motivering är bara en gissning.
När du inte får gallra: gallringsspärrar
Ibland måste du behålla uppgifter förbi sin normala lagringstid, och att gallra dem enligt schema vore ett misstag. En rättstvist, en tillsynsutredning eller en konflikt kan alla utlösa en gallringsspärr (på engelska "legal hold"): en medveten frysning som åsidosätter klockan för en bestämd uppsättning uppgifter.
Gallringsspärrar är lätta att göra fel åt båda hållen. Missar du en förstör du bevis du var skyldig att bevara. Glömmer du att häva en är du tillbaka i att samla på uppgifter långt efter att skälet upphört. Åt båda hållen är lösningen densamma: spärren måste vara ett dokumenterat beslut med en ägare, ett omfång och en start och ett slut, inte en anteckning i någons inkorg.
Behandla spärren som ett dokumenterat undantag från ditt schema. När den hävs tar den normala lagringstiden över igen och uppgifterna flödar tillbaka in i gallringsrutinen.
Gallring som faktiskt gallrar
Att trycka på radera i ett verktyg är inte samma sak som att gallra uppgifter. Kopior blir kvar i säkerhetskopior, exporter, sammankopplade verktyg och hos leverantörer som behandlar uppgifter för din räkning. Säker radering betyder att uppgifterna verkligen är borta eller omöjliga att återskapa överallt där de fanns, inklusive de kopiorna.
Du har två ärliga alternativ när en lagringstid löper ut:
- Säker radering. Uppgifterna tas bort och kan inte återskapas. För de flesta personuppgifter är det målet.
- Anonymisering. Du tar bort allt som kopplar uppgifterna till en person, så att det som blir kvar inte kan identifiera någon. Rätt gjort faller anonymiserade uppgifter utanför GDPR, vilket är användbart när du vill behålla aggregerad insikt utan att behålla personen.
Ordet "rätt" väger tungt. Svag anonymisering som går att vända med lite ansträngning är egentligen pseudonymisering, och pseudonymiserade uppgifter är fortfarande personuppgifter. Kan du återidentifiera någon genom att kombinera några fält har du inte anonymiserat något.
Skriv ner planen
En gallringsplan är dokumentet som knyter ihop allt. För varje kategori av personuppgifter anger den ändamålet, lagringstiden, det som startar klockan, metoden för radering eller anonymisering och ägaren. Det är artefakten en kund eller revisor ber om när de vill veta att du tänkt igenom det här.
En plan som lever i ett kalkylark blir inaktuell i samma stund som någon lägger till ett nytt verktyg eller lanserar en ny funktion. Den sitter dessutom frånkopplad från resten av ditt efterlevnadsarbete, så ingen märker när verkligheten glider bort från dokumentet.
I OptiTech är planen inte en fristående fil. Varje lagringstid kopplas till behandlingen den hör till, så att samma register som dokumenterar varför du behandlar uppgifter också dokumenterar hur länge du sparar dem. Ändra en behandling och lagringsfrågan finns direkt där, i stället för begravd i ett dokument någon glömde uppdatera.
Koppla lagringstiden till behandlingen, inte till verktyget
Verktyg kommer och går, men skälet till att du håller uppgifter överlever dem. När du förankrar en lagringstid i en behandling i stället för ett specifikt system nollställer en verktygsmigrering inte tyst din klocka eller lämnar din plan föräldralös.
Bevisa att gallringen skedde
Att gallra uppgifter är bara halva skyldigheten. När någon utövar sin rätt till radering, eller när en revisor kontrollerar att du följer ditt eget schema, måste du visa att gallringen faktiskt ägde rum. "Vi raderade det absolut" är inte bevis.
Bevis betyder inte att spara uppgifterna du raderade, vilket vore att missa poängen. Det betyder att spara en notering om händelsen: vilken kategori som gallrades, när, under vilken lagringstid, av vem och med vilken metod. Den noteringen är bevis, och det är precis det som avslutar en begäran om radering eller ett kontrolltest utan stress.
I OptiTech Console lever de här gallringsnoteringarna som bevis kopplade till kontrollen och behandlingen de uppfyller. När en säkerhetsgranskning frågar hur du hanterar lagring pekar du på en plan som är aktuell och ett spår som visar att du följer den.
Håll planen som levande bevis
Skälet till att lagring faller isär är att det behandlas som en policy du skriver en gång och aldrig återkommer till. Ett levande program vänder på det. Din gallringsplan kopplas till dina behandlingar, dina gallringsnoteringar byggs upp som bevis, och dina gallringsspärrar är spårade beslut snarare än gula lappar.
Den kopplingen är det som gör lagring från en risk till en tillgång. Samma arbete som håller dig regelefterlevande matar också ditt trust center, där köpare kan se att du inte samlar på deras uppgifter och att du gallrar dem enligt ett schema du kan bevisa. En säkerhetsgranskning som förr körde fast på "hur länge sparar ni våra uppgifter?" besvarar sig själv.
Kom igång
Du behöver inte en perfekt plan på dag ett. En realistisk första omgång ser ut så här:
- Lista dina behandlingar och notera vilka personuppgifter var och en rör.
- Sätt en lagringstid och ett skäl för varje kategori, med start i de uppgifter som bär rättsliga eller avtalsmässiga klockor.
- Bestäm radera eller anonymisera för varje kategori, och skriv ner metoden.
- Res en process för gallringsspärrar så att undantag dokumenteras och inte improviseras.
- Fånga gallring som bevis så att bevisen byggs upp av sig själva.
Lagring belönar de team som behandlar det som en vana snarare än ett städprojekt. Sätt tiderna en gång, koppla dem till arbetet som motiverar dem, så får både dina revisorer och dina köpare samma tydliga svar.
Redo att göra lagring till ett levande program? Boka en demo och se hur OptiTech kopplar dina lagringstider till dina behandlingar och håller planen som bevis.
