policy ISO 27701 PIMS Policy Pack

Politika uchovávání, výmazu a likvidace PII

Definujte opatření pro uchovávání, výmaz a likvidaci PII se správou připravenou na doložení důkazů napříč systémy, zálohami, zpracovateli a výjimkami.

Přehled

Tato politika stanoví, jak se řídí a dokládá uchovávání, výmaz, anonymizace, deidentifikace, vrácení, předání a likvidace PII. Uplatňuje se v kontextech správce, společného správce, zpracovatele a dílčího zpracovatele a pokrývá produkční systémy, zálohy, archivy, logy, dočasné soubory, listinné záznamy a paměťová média.

Pravidla uchovávání před použitím

Vyžaduje v REG02 před schválením dokumentované lhůty, spouštěče, vlastníky, odůvodnění, konečný způsob naložení a data přezkumu.

Řízený konečný způsob naložení

Pokrývá výmaz, vrácení, předání, anonymizaci, deidentifikaci a bezpečnou likvidaci napříč produkčními daty, archivy a zálohami.

Sladění se zpracovateli

Vyžaduje pokyny zákazníka, přenesené požadavky na dílčí zpracovatele a důkazy o konečném způsobu naložení v REG08.

Přečíst celý přehled (click to expand)
Politika uchovávání, výmazu a likvidace PII stanoví požadavky organizace na definování, přezkoumávání, provádění a dokládání uchovávání, výmazu, anonymizace, deidentifikace, vrácení, předání a likvidace PII. Jejím hlavním účelem je zajistit, aby PII byly uchovávány pouze pro schválené účely a lhůty, byly vymazány nebo jinak zlikvidovány, pokud již nejsou potřebné, a byly podloženy důkazy připravenými na audit. Politika se uplatňuje v kontextech správce, společného správce, zpracovatele a dílčího zpracovatele a zohledňuje, že povinnosti uchovávání a konečného způsobu naložení mohou vyplývat ze schválených účelů zpracování, záznamů o právním základu, pokynů správce, smluvních požadavků, výsledků výmazu u subjektu PII, ukončení služby, likvidace paměťových médií a zjištění z monitorování PIMS. Politika je zaměřena na provozní provedení a vyžaduje, aby správa uchovávání byla začleněna do kanonických důkazních záznamů PIMS, nikoli vedena v samostatném registru výmazů. Činnosti zpracování správce musí mít před zahájením zpracování v REG02 přiřazeno dokumentované pravidlo uchovávání. Odpovědnosti společných správců se zaznamenávají v REG02 a REG08, zatímco pokyny ke zpracovatelskému a dílčímu zpracovatelskému uchovávání, vrácení, předání a výmazu se vedou v REG08. Schválená pravidla uchovávání musí zahrnovat lhůtu uchovávání, počáteční spouštěč, vlastníka, odůvodnění, konečný způsob naložení a datum příštího přezkumu. Politika také vyžaduje stanovisko pověřence pro ochranu osobních údajů nebo poradce pro ochranu osobních údajů před schválením pravidel uchovávání zahrnujících právní rozpor, vysoce rizikové zpracování, zvláštní kategorie PII nebo uchovávání nad rámec původního účelu zpracování. Požadavky na provedení pokrývají celý životní cyklus PII. Vlastník systému / vlastník aplikace musí provést nebo naplánovat schválený výmaz, vrácení, předání, anonymizaci, deidentifikaci nebo likvidaci ve lhůtě pro výmaz zaznamenané pro příslušné pravidlo uchovávání. Politika rozlišuje produkční systémy, archivy, záložní kopie, repliky, logy, stagingové oblasti a dočasné soubory a vyžaduje, aby tato úložiště byla identifikována v REG02 před spuštěním do produkčního prostředí a během každoročního přezkumu uchovávání. Dále vyžaduje dokumentaci o lhůtách uchovávání záloh a nakládání s výmazem při obnově a opětovné uplatnění expirovaných úkonů výmazu nebo omezení na obnovená data ze záloh před uvolněním obnoveného prostředí k obchodnímu použití. Dočasné soubory a stagingové kopie obsahující PII musí být vymazány nebo zlikvidovány v dokumentované lhůtě REG02 po skončení související úlohy zpracování. Politika řeší také bezpečnou likvidaci, anonymizaci, deidentifikaci, řízení výjimek a monitorování. Třídy způsobů likvidace pro paměťová média, která obsahují nebo mohou obsahovat PII, musí být před opětovným použitím, uvolněním, zničením nebo externí likvidací schváleny vedoucím informační bezpečnosti v REG12. Anonymizace nebo deidentifikace může být použita jako opatření ke snížení rizika uchovávání nebo jako výsledek konečného způsobu naložení, musí však být dokumentována v REG02 a schválena vedoucím ochrany soukromí / manažerem PIMS před uchováváním identifikovatelných PII nad rámec jejich účelu nebo lhůty uchovávání. Výjimky ze schválených pravidel uchovávání musí být před nabytím účinnosti podány a schváleny v REG12, s měsíčním přezkumem až do uzavření. Metriky, jako jsou úplnost metadat uchovávání, přezkumy po lhůtě, opožděné úkony životního cyklu a opožděné důkazy o konečném způsobu naložení, se měří ve stanovených intervalech, zatímco neshody, zjištění auditu a nápravná opatření jsou propojena s REG12 za účelem podpory neustálého zlepšování.

Diagram politiky

Vývojový diagram procesu znázorňující správu uchovávání PII od přiřazení pravidla uchovávání v REG02, každoročního přezkumu a technického prosazování požadavků přes výmaz, vrácení, předání, anonymizaci nebo likvidaci, s důkazy od zpracovatelů v REG08, výjimkami a nápravnými opatřeními v REG12 a eskalací incidentů v REG10, pokud selhání splňují kritéria incidentu týkajícího se PII.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Vlastnictví pravidel uchovávání a povinná metadata

Provedení výmazu, vrácení, předání a likvidace

Zálohy, archivy, repliky, logy a dočasné soubory

Anonymizace, deidentifikace a minimalizace uchovávání

Výjimky, neshody a nápravná opatření

Metriky, auditní vzorkování a údržba politiky

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 29100:2020
Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.7Annex A.7.2
EU GDPR
Article 5(1)(e)Article 5(2)Article 17Article 24Article 26Article 28Article 30Article 32
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.3.7Annex A.1.3.8Annex A.1.4.6Annex A.1.4.7Annex A.1.4.8Annex A.1.4.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.3.20Annex A.3.21Annex A.3.24
ISO/IEC 27555:2025
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 7.2Clause 7.3Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7Clause 10.1Clause 10.2Clause 10.3
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 5.4.1
ISO/IEC 27002:2022

Související zásady

Politika správy práv subjektů PII

Schválené žádosti o výmaz spouštějí posouzení výmazu v REG06 a REG02 podle této politiky uchovávání.

Politika řízení zpracovatelů, dílčích zpracovatelů a třetích stran v oblasti ochrany soukromí

Důkazy o vrácení, předání, výmazu a likvidaci u zpracovatelů, dílčích zpracovatelů a třetích stran se spravují prostřednictvím REG08.

Politika bezpečnosti a řízení přístupu

Třídy bezpečných způsobů likvidace, nakládání s paměťovými médii a technické prosazování požadavků závisí na bezpečnostních opatřeních.

Politika řízení incidentů a porušení zabezpečení osobních údajů

Selhání uchovávání, výmazu nebo likvidace, která splňují kritéria incidentu týkajícího se PII, vyžadují zpracování podle REG10.

Politika monitorování, auditu a zlepšování PIMS

Metriky uchovávání, vzorkování důkazů, neshody a nápravná opatření jsou integrovány s monitorováním a zlepšováním.

Politika evidence činností zpracování a právního základu

Pravidla uchovávání a metadata konečného způsobu naložení se zaznamenávají v evidenci činností zpracování PII / záznamech o činnostech zpracování (RoPA).

O politikách Clarysec - Politika uchovávání, výmazu a likvidace PII

Politika uchovávání, výmazu a likvidace PII převádí omezení uložení do auditovatelného provozního modelu. Vyžaduje, aby pravidla uchovávání byla definována před zahájením zpracování, zaznamenána v REG02, sladěna s pokyny správce nebo pokyny zákazníka a přezkoumávána alespoň jednou ročně nebo po významné změně. Politika pokrývá výmaz, vrácení, předání, anonymizaci, deidentifikaci a bezpečnou likvidaci napříč produkčními systémy, archivy, záložními kopiemi, replikami, logy, stagingovými oblastmi, dočasnými soubory, listinnými záznamy a paměťovými médii. Dále vymezuje role správy, požadavky na důkazy od zpracovatelů a dílčích zpracovatelů, ošetření výjimek v REG12, eskalaci incidentů prostřednictvím REG10, kde je to relevantní, a metrikami řízené monitorování pro neustálé zlepšování.

Definovaná metadata uchovávání

Vyžaduje lhůtu, spouštěč, vlastníka, odůvodnění, konečný způsob naložení a datum příštího přezkumu před schválením.

Opatření bezpečné likvidace

Vyžaduje schválené třídy způsobů likvidace před opětovným použitím, uvolněním, zničením nebo externí likvidací médií obsahujících PII.

Nakládání se zálohami a archivy

Uplatňuje pravidla uchovávání na archivy a dokumentuje lhůty záloh, nakládání při obnově a technická omezení.

Důkazy od dodavatelů

Vyžaduje důkazy od zpracovatelů, dílčích zpracovatelů a externích služeb k úkonům vrácení, předání, výmazu a likvidace.

Správa výjimek

Vyžaduje časově omezené schválené výjimky s vlastníky, daty skončení platnosti, kompenzačními opatřeními a měsíčním přezkumem.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

Ochrana soukromí právní oddělení soulad IT bezpečnost kancelář DPO

🏷️ Tematické pokrytí

Uchovávání a likvidace údajů záznamy o činnostech zpracování správa práv subjektů údajů odpovědnosti správce a zpracovatele řízení třetích stran řízení souladu řízení rizik
€79

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace

Tato politika je 1 z 25 v kompletním balíčku ISO/IEC 27701 PIMS

Ušetřete 52%

Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.

Zobrazit kompletní balíček 27701 →
PII Retention, Deletion and Disposal Policy

Podrobnosti o produktu

Typ: policy
Kategorie: ISO 27701 PIMS Policy Pack
Normy: 7