Определя контролите за съхранение, изтриване и унищожаване на лични данни с управление, подкрепено с доказателства, във всички системи, резервни копия, обработващи лични данни и изключения.
Тази политика определя как се управляват и доказват съхранението, изтриването, анонимизацията, деидентификацията, връщането, предаването и унищожаването на лични данни. Тя се прилага в контексти на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване и обхваща работещи системи, резервни копия, архиви, журнали, временни файлове, хартиени записи и носители за съхранение.
Изисква документирани срокове, критерии за задействане, собственици, обосновки, окончателно действие и дати за преглед в REG02 преди одобрение.
Обхваща изтриване, връщане, предаване, анонимизация, деидентификация и сигурно унищожаване за данни от работещи системи, архиви и резервни копия.
Изисква нареждания на клиента, изисквания за прехвърляне на задължения към подизпълнители по обработване и доказателства за окончателно действие в REG08.
Кликнете върху диаграмата, за да я видите в пълен размер
Собственост на правилата за съхранение и задължителни метаданни
Изпълнение на изтриване, връщане, предаване и унищожаване
Резервни копия, архиви, реплики, журнали и временни файлове
Анонимизация, деидентификация и минимизиране на съхранението
Изключения, несъответствия и коригиращо действие
Показатели, одитно извадково тестване и поддържане на политиката
Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.
| Рамка | Обхванати клаузи / Контроли |
|---|---|
| ISO/IEC 29100:2020 |
Clause 5.5Clause 5.6Clause 5.10
|
| ISO/IEC 29151:2022 |
Annex A.7Annex A.7.2
|
| EU GDPR |
Article 5(1)(e)Article 5(2)Article 17Article 24Article 26Article 28Article 30Article 32
|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.3.7Annex A.1.3.8Annex A.1.4.6Annex A.1.4.7Annex A.1.4.8Annex A.1.4.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.3.20Annex A.3.21Annex A.3.24
|
| ISO/IEC 27555:2025 |
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 7.2Clause 7.3Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7Clause 10.1Clause 10.2Clause 10.3
|
| ISO/IEC 27557:2022 |
Clause 4Clause 5.2Clause 5.3Clause 5.4.1
|
| ISO/IEC 27002:2022 |
Одобрените искания за изтриване задействат оценка за изтриване в REG06 и REG02 съгласно тази политика за съхранение.
Доказателствата за връщане, предаване, изтриване и унищожаване от обработващи лични данни, подизпълнители по обработване и трети страни се управляват чрез REG08.
Класовете методи за сигурно унищожаване, обработването на носители за съхранение и техническото прилагане зависят от контролите за сигурност.
Неуспехи при съхранение, изтриване или унищожаване, които отговарят на критериите за инцидент с лични данни, изискват обработване в REG10.
Показателите за съхранение, извадковото тестване на доказателства, несъответствията и коригиращите действия са интегрирани с мониторинга и подобрението.
Правилата за съхранение и метаданните за окончателно действие се записват в Инвентара на обработването на лични данни / Регистъра на дейностите по обработване (RoPA).
Политиката за съхранение, изтриване и унищожаване на лични данни превръща ограничението на съхранението в одитируем оперативен модел. Тя изисква правилата за съхранение да бъдат дефинирани преди започване на обработването, записани в REG02, съгласувани с нарежданията на администратора или клиента и преглеждани най-малко ежегодно или след съществена промяна. Политиката обхваща изтриване, връщане, предаване, анонимизация, деидентификация и сигурно унищожаване в работещи системи, архиви, резервни копия, реплики, журнали, среди за тестване, временни файлове, хартиени записи и носители за съхранение. Тя също така определя управленски роли, изисквания за доказателства от обработващи лични данни и подизпълнители по обработване, обработка на изключения в REG12, ескалация на инциденти чрез REG10, когато е приложимо, и мониторинг, основан на показатели, за непрекъснато подобрение.
Изисква срок, критерий за задействане, собственик, обосновка, окончателно действие и дата на следващ преглед преди одобрение.
Изисква одобрени класове методи за унищожаване преди повторна употреба, освобождаване, унищожаване или външно унищожаване на носители с лични данни.
Прилага правила за съхранение към архиви и документира прозорци за резервни копия, обработване при възстановяване и технически ограничения.
Изисква доказателства от обработващи лични данни, подизпълнители по обработване и външни услуги за действия по връщане, предаване, изтриване и унищожаване.
Изисква времево ограничени одобрени изключения със собственици, дати на изтичане, компенсиращи контроли и месечен преглед.
Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.
Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.
Вижте пълния пакет 27701 →