policy ISO 27701 PIMS Policy Pack

Политика за съхранение, изтриване и унищожаване на лични данни

Определя контролите за съхранение, изтриване и унищожаване на лични данни с управление, подкрепено с доказателства, във всички системи, резервни копия, обработващи лични данни и изключения.

Преглед

Тази политика определя как се управляват и доказват съхранението, изтриването, анонимизацията, деидентификацията, връщането, предаването и унищожаването на лични данни. Тя се прилага в контексти на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване и обхваща работещи системи, резервни копия, архиви, журнали, временни файлове, хартиени записи и носители за съхранение.

Правила за съхранение преди използване

Изисква документирани срокове, критерии за задействане, собственици, обосновки, окончателно действие и дати за преглед в REG02 преди одобрение.

Контролирано окончателно действие

Обхваща изтриване, връщане, предаване, анонимизация, деидентификация и сигурно унищожаване за данни от работещи системи, архиви и резервни копия.

Съгласуване с обработващи лични данни

Изисква нареждания на клиента, изисквания за прехвърляне на задължения към подизпълнители по обработване и доказателства за окончателно действие в REG08.

Прочетете пълния преглед (click to expand)
Политиката за съхранение, изтриване и унищожаване на лични данни установява изискванията на организацията за дефиниране, преглед, изпълнение и доказване на съхранението, изтриването, анонимизацията, деидентификацията, връщането, предаването и унищожаването на лични данни. Основната ѝ цел е да гарантира, че личните данни се съхраняват само за одобрени цели и срокове, изтриват се или по друг начин се унищожават, когато вече не са необходими, и се подкрепят с доказателства, готови за одит. Политиката се прилага в контексти на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване, като отчита, че задълженията за съхранение и окончателно действие могат да произтичат от одобрени цели на обработването, записи за правно основание, нареждания на администратора, договорни изисквания, резултати от изтриване по искане на субекта на данни, изход от услуга, унищожаване на носители за съхранение и констатации от мониторинга на СУНЛИ. Политиката има оперативен фокус и изисква управлението на съхранението да бъде вградено в каноничните доказателствени записи на СУНЛИ, вместо да се поддържа в отделен регистър за изтриване. Дейностите по обработване на администратора трябва да имат документирано правило за съхранение, присвоено в REG02, преди обработването да започне. Отговорностите на съвместните администратори се записват в REG02 и REG08, а инструкциите за съхранение, връщане, предаване и изтриване от обработващи лични данни и подизпълнители по обработване се поддържат в REG08. Одобрените правила за съхранение трябва да включват срок за съхранение, начален критерий за задействане, собственик, обосновка, окончателно действие и дата на следващ преглед. Политиката също така изисква становище от длъжностното лице по защита на данните или съветник по поверителност преди одобряване на правила за съхранение, които включват правен конфликт, високорисково обработване, специални категории лични данни или съхранение извън първоначалната цел на обработването. Изискванията за изпълнение обхващат целия жизнен цикъл на личните данни. Собственикът на система / собственикът на приложение трябва да изпълни или насрочи одобреното действие по изтриване, връщане, предаване, анонимизация, деидентификация или унищожаване в рамките на прозореца за изтриване, записан за приложимото правило за съхранение. Политиката разграничава работещи системи, архиви, резервни копия, реплики, журнали, среди за тестване и временни файлове, като изисква тези хранилища да бъдат идентифицирани в REG02 преди въвеждане в експлоатация в продукционна среда и по време на годишния преглед на съхранението. Тя също така изисква прозорците за съхранение на резервни копия и обработването при изтриване след възстановяване да бъдат документирани, а изтеклите действия за изтриване или ограничаване да бъдат приложени повторно към възстановени данни от резервни копия, преди възстановената среда да бъде освободена за служебно използване. Временните файлове и копията в среди за тестване, съдържащи лични данни, трябва да бъдат изтрити или унищожени в рамките на документирания срок в REG02 след приключване на съответната задача по обработване. Политиката също така разглежда сигурното унищожаване, анонимизацията, деидентификацията, контрола на изключенията и мониторинга. Класовете методи за унищожаване на носители за съхранение, които съдържат или могат да съдържат лични данни, трябва да бъдат одобрени от ръководителя по информационна сигурност в REG12 преди повторна употреба, освобождаване, унищожаване или външно унищожаване. Анонимизацията или деидентификацията може да се използва като мярка за намаляване на риска при съхранение или като резултат от окончателно действие, но трябва да бъде документирана в REG02 и одобрена от ръководителя по поверителност / мениджъра на СУНЛИ, преди идентифицируеми лични данни да бъдат съхранявани извън тяхната цел или срок за съхранение. Изключенията от одобрените правила за съхранение трябва да бъдат подадени и одобрени в REG12, преди да станат активни, с месечен преглед до приключване. Показателите като пълнота на метаданните за съхранение, просрочени прегледи, просрочени действия по жизнения цикъл и просрочени доказателства за окончателно действие се измерват на определени интервали, а несъответствията, одитните констатации и коригиращите действия се свързват с REG12 в подкрепа на непрекъснатото подобрение.

Диаграма на политиката

Диаграма на процесен поток, показваща управлението на съхранението на лични данни от присвояване на правило за съхранение в REG02, годишен преглед и техническо прилагане, през изтриване, връщане, предаване, анонимизация или унищожаване, с доказателства от обработващи лични данни в REG08, изключения и коригиращи действия в REG12 и ескалация на инциденти в REG10, когато неуспехите отговарят на критериите за инцидент с лични данни.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Собственост на правилата за съхранение и задължителни метаданни

Изпълнение на изтриване, връщане, предаване и унищожаване

Резервни копия, архиви, реплики, журнали и временни файлове

Анонимизация, деидентификация и минимизиране на съхранението

Изключения, несъответствия и коригиращо действие

Показатели, одитно извадково тестване и поддържане на политиката

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 29100:2020
Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.7Annex A.7.2
EU GDPR
Article 5(1)(e)Article 5(2)Article 17Article 24Article 26Article 28Article 30Article 32
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.3.7Annex A.1.3.8Annex A.1.4.6Annex A.1.4.7Annex A.1.4.8Annex A.1.4.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.3.20Annex A.3.21Annex A.3.24
ISO/IEC 27555:2025
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 7.2Clause 7.3Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7Clause 10.1Clause 10.2Clause 10.3
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 5.4.1
ISO/IEC 27002:2022

Свързани политики

Политика за управление на правата на субекта на данни

Одобрените искания за изтриване задействат оценка за изтриване в REG06 и REG02 съгласно тази политика за съхранение.

Политика за управление на обработващи лични данни, подизпълнители по обработване и трети страни във връзка с поверителността

Доказателствата за връщане, предаване, изтриване и унищожаване от обработващи лични данни, подизпълнители по обработване и трети страни се управляват чрез REG08.

Политика за сигурност и контрол на достъпа

Класовете методи за сигурно унищожаване, обработването на носители за съхранение и техническото прилагане зависят от контролите за сигурност.

Политика за управление на инциденти и нарушения

Неуспехи при съхранение, изтриване или унищожаване, които отговарят на критериите за инцидент с лични данни, изискват обработване в REG10.

Политика за мониторинг, одит и подобрение на СУНЛИ

Показателите за съхранение, извадковото тестване на доказателства, несъответствията и коригиращите действия са интегрирани с мониторинга и подобрението.

Политика за инвентар на обработването и правно основание

Правилата за съхранение и метаданните за окончателно действие се записват в Инвентара на обработването на лични данни / Регистъра на дейностите по обработване (RoPA).

Относно политиките на Clarysec - Политика за съхранение, изтриване и унищожаване на лични данни

Политиката за съхранение, изтриване и унищожаване на лични данни превръща ограничението на съхранението в одитируем оперативен модел. Тя изисква правилата за съхранение да бъдат дефинирани преди започване на обработването, записани в REG02, съгласувани с нарежданията на администратора или клиента и преглеждани най-малко ежегодно или след съществена промяна. Политиката обхваща изтриване, връщане, предаване, анонимизация, деидентификация и сигурно унищожаване в работещи системи, архиви, резервни копия, реплики, журнали, среди за тестване, временни файлове, хартиени записи и носители за съхранение. Тя също така определя управленски роли, изисквания за доказателства от обработващи лични данни и подизпълнители по обработване, обработка на изключения в REG12, ескалация на инциденти чрез REG10, когато е приложимо, и мониторинг, основан на показатели, за непрекъснато подобрение.

Дефинирани метаданни за съхранение

Изисква срок, критерий за задействане, собственик, обосновка, окончателно действие и дата на следващ преглед преди одобрение.

Контроли за сигурно унищожаване

Изисква одобрени класове методи за унищожаване преди повторна употреба, освобождаване, унищожаване или външно унищожаване на носители с лични данни.

Обработване на резервни копия и архиви

Прилага правила за съхранение към архиви и документира прозорци за резервни копия, обработване при възстановяване и технически ограничения.

Доказателства от доставчици

Изисква доказателства от обработващи лични данни, подизпълнители по обработване и външни услуги за действия по връщане, предаване, изтриване и унищожаване.

Управление на изключенията

Изисква времево ограничени одобрени изключения със собственици, дати на изтичане, компенсиращи контроли и месечен преглед.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

Поверителност Правен отдел Съответствие ИТ сигурност Офис на DPO

🏷️ Тематично покритие

Съхранение и унищожаване на данни записи за дейностите по обработване управление на правата на субекта на данни отговорности на администратора и обработващия лични данни управление на трети страни управление на съответствието управление на риска
€79

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации

Тази политика е 1 от 25 в пълния пакет ISO/IEC 27701 PIMS

Спестете 52%

Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.

Вижте пълния пакет 27701 →
PII Retention, Deletion and Disposal Policy

Подробности за продукта

Тип: policy
Категория: ISO 27701 PIMS Policy Pack
Стандарти: 7