policy ISO 27701 PIMS Policy Pack

Politik for opbevaring, sletning og bortskaffelse af PII

Definér kontroller for opbevaring, sletning og bortskaffelse af PII med dokumentationsklar styring på tværs af systemer, backups, databehandlere og undtagelser.

Oversigt

Denne politik fastlægger, hvordan opbevaring, sletning, anonymisering, afidentificering, returnering, overførsel og bortskaffelse af PII styres og dokumenteres. Den gælder på tværs af kontekster for dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler og omfatter driftssystemer, backups, arkiver, logfiler, midlertidige filer, papirregistre og lagringsmedier.

Opbevaringsregler før brug

Kræver dokumenterede perioder, udløsende forhold, ejere, begrundelser, endelig håndtering og datoer for gennemgang i REG02 før godkendelse.

Kontrolleret endelig håndtering

Omfatter sletning, returnering, overførsel, anonymisering, afidentificering og sikker bortskaffelse på tværs af driftsdata, arkiver og backups.

Tilpasning til databehandlere

Kræver kundens instruks, krav om videreførelse til underdatabehandlere og dokumentation for endelig håndtering i REG08.

Læs fuld oversigt (click to expand)
Politik for opbevaring, sletning og bortskaffelse af PII fastlægger organisationens krav til at definere, gennemgå, udføre og dokumentere opbevaring, sletning, anonymisering, afidentificering, returnering, overførsel og bortskaffelse af PII. Det centrale formål er at sikre, at PII kun opbevares til godkendte formål og i godkendte perioder, slettes eller på anden måde bortskaffes, når det ikke længere kræves, og understøttes af revisionsklar dokumentation. Politikken gælder på tværs af kontekster for dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler og afspejler, at forpligtelser vedrørende opbevaring og endelig håndtering kan følge af godkendte behandlingsformål, registreringer af behandlingsgrundlag, instrukser fra den dataansvarlige, kontraktlige krav, udfald af anmodninger om sletning fra registrerede, ophør af tjenesten, bortskaffelse af lagringsmedier og konstateringer fra PIMS-overvågning. Politikken er operationelt orienteret og kræver, at styring af opbevaring indlejres i kanoniske PIMS-bevisregistreringer frem for at blive vedligeholdt i et særskilt sletteregister. Den dataansvarliges behandlingsaktiviteter skal have en dokumenteret opbevaringsregel tildelt i REG02, før behandlingen påbegyndes. Ansvarsområder for fælles dataansvarlige registreres i REG02 og REG08, mens instrukser til databehandlere og underdatabehandlere om opbevaring, returnering, overførsel og sletning vedligeholdes i REG08. Godkendte opbevaringsregler skal omfatte opbevaringsperioden, startudløsende forhold, ejer, begrundelse, endelig håndtering og næste dato for gennemgang. Politikken kræver også rådgivning fra databeskyttelsesrådgiver (DPO) eller rådgiver inden for databeskyttelse før godkendelse af opbevaringsregler, der omfatter juridisk konflikt, højrisikobehandling, særlige kategorier af personoplysninger eller opbevaring ud over det oprindelige behandlingsformål. Kravene til udførelse dækker hele PII-livscyklussen. Systemejer / applikationsansvarlig skal udføre eller planlægge godkendt sletning, returnering, overførsel, anonymisering, afidentificering eller bortskaffelse inden for det slettevindue, der er registreret for den relevante opbevaringsregel. Politikken skelner mellem driftssystemer, arkiver, backupkopier, replikaer, logfiler, stagingområder og midlertidige filer og kræver, at disse lagre identificeres i REG02 før idriftsættelse i produktionsmiljøet og under den årlige gennemgang af opbevaring. Den kræver også, at backupopbevaringsvinduer og håndtering af sletning ved gendannelse dokumenteres, og at udløbne slette- eller begrænsningshandlinger genanvendes på gendannede backupdata, før det gendannede miljø frigives til forretningsbrug. Midlertidige filer og stagingkopier, der indeholder PII, skal slettes eller bortskaffes inden for den dokumenterede REG02-periode, efter at den relaterede behandlingsopgave er afsluttet. Politikken behandler også sikker bortskaffelse, anonymisering, afidentificering, undtagelseskontrol og overvågning. Klasser for bortskaffelsesmetoder for lagringsmedier, der indeholder eller kan indeholde PII, skal godkendes af den informationssikkerhedsansvarlige i REG12 før genbrug, frigivelse, destruktion eller ekstern bortskaffelse. Anonymisering eller afidentificering kan anvendes som en risikoreducerende foranstaltning for opbevaring eller som resultat af endelig håndtering, men skal dokumenteres i REG02 og godkendes af den databeskyttelsesansvarlige / PIMS-ansvarlige, før identificerbar PII opbevares ud over sit formål eller sin opbevaringsperiode. Undtagelser fra godkendte opbevaringsregler skal indsendes og godkendes i REG12, før de bliver aktive, med månedlig gennemgang indtil lukning. Metrikker såsom fuldstændige opbevaringsmetadata, forsinkede gennemgange, forsinkede livscyklushandlinger og forsinket dokumentation for endelig håndtering måles med fastsatte intervaller, mens afvigelser, revisionskonstateringer og korrigerende handlinger kobles til REG12 for at understøtte løbende forbedring.

Politikdiagram

Procesdiagram, der viser styring af PII-opbevaring fra tildeling af opbevaringsregel i REG02, årlig gennemgang og teknisk håndhævelse, videre gennem sletning, returnering, overførsel, anonymisering eller bortskaffelse, med REG08-dokumentation fra databehandlere, REG12-undtagelser og korrigerende handlinger samt REG10-hændelseseskalering, når fejl opfylder kriterierne for PII-hændelse.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Ejerskab af opbevaringsregler og påkrævede metadata

Udførelse af sletning, returnering, overførsel og bortskaffelse

Backups, arkiver, replikaer, logfiler og midlertidige filer

Anonymisering, afidentificering og minimering af opbevaring

Undtagelser, afvigelser og korrigerende handling

Metrikker, revisionsstikprøver og vedligeholdelse af politikken

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 29100:2020
Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.7Annex A.7.2
EU GDPR
Article 5(1)(e)Article 5(2)Article 17Article 24Article 26Article 28Article 30Article 32
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.3.7Annex A.1.3.8Annex A.1.4.6Annex A.1.4.7Annex A.1.4.8Annex A.1.4.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.3.20Annex A.3.21Annex A.3.24
ISO/IEC 27555:2025
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 7.2Clause 7.3Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7Clause 10.1Clause 10.2Clause 10.3
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 5.4.1
ISO/IEC 27002:2022

Relaterede politikker

Politik for håndtering af registreredes rettigheder

Godkendte anmodninger om sletning udløser slettevurdering i REG06 og REG02 efter denne opbevaringspolitik.

Politik for databehandlere, underdatabehandlere og styring af tredjepartsdatabeskyttelse

Dokumentation for returnering, overførsel, sletning og bortskaffelse hos databehandlere, underdatabehandlere og tredjeparter håndteres via REG08.

Politik for sikkerhed og adgangsstyring

Klasser for sikre bortskaffelsesmetoder, håndtering af lagringsmedier og teknisk håndhævelse afhænger af sikkerhedskontroller.

Politik for håndtering af PII-hændelser og brud

Fejl i opbevaring, sletning eller bortskaffelse, der opfylder kriterierne for PII-hændelse, kræver håndtering i REG10.

Politik for PIMS-overvågning, revision og forbedring

Opbevaringsmetrikker, stikprøver af bevismateriale, afvigelser og korrigerende handlinger integreres med overvågning og forbedring.

Politik for fortegnelse over behandlingsaktiviteter og behandlingsgrundlag

Opbevaringsregler og metadata for endelig håndtering registreres i fortegnelsen over PII-behandlingsaktiviteter / RoPA.

Om Clarysec-politikker - Politik for opbevaring, sletning og bortskaffelse af PII

Politik for opbevaring, sletning og bortskaffelse af PII omsætter begrænsning af opbevaring til en reviderbar driftsmodel. Den kræver, at opbevaringsregler defineres, før behandlingen påbegyndes, registreres i REG02, tilpasses instrukser fra den dataansvarlige eller kundens instruks og gennemgås mindst årligt eller efter væsentlig ændring. Politikken omfatter sletning, returnering, overførsel, anonymisering, afidentificering og sikker bortskaffelse på tværs af driftssystemer, arkiver, backupkopier, replikaer, logfiler, stagingområder, midlertidige filer, papirregistre og lagringsmedier. Den fastlægger også styringsroller, dokumentationskrav for databehandlere og underdatabehandlere, undtagelseshåndtering i REG12, hændelseseskalering via REG10, hvor relevant, og metrikdrevet overvågning med henblik på løbende forbedring.

Definerede opbevaringsmetadata

Kræver periode, udløsende forhold, ejer, begrundelse, endelig håndtering og næste dato for gennemgang før godkendelse.

Kontroller for sikker bortskaffelse

Kræver godkendte klasser for bortskaffelsesmetoder før genbrug, frigivelse, destruktion eller ekstern bortskaffelse af PII-medier.

Håndtering af backup og arkiv

Anvender opbevaringsregler på arkiver og dokumenterer backupvinduer, håndtering ved gendannelse og tekniske begrænsninger.

Leverandørdokumentation

Kræver dokumentation fra databehandlere, underdatabehandlere og eksterne tjenester for returnering, overførsel, sletning og bortskaffelseshandlinger.

Undtagelsesstyring

Kræver tidsbegrænsede godkendte undtagelser med ejere, udløbsdatoer, kompenserende kontroller og månedlig gennemgang.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

Databeskyttelse Jura Efterlevelse IT-sikkerhed DPO-kontor

🏷️ Emhedækning

Dataopbevaring og bortskaffelse fortegnelser over behandlingsaktiviteter håndtering af registreredes rettigheder ansvar for dataansvarlige og databehandlere tredjepartsstyring efterlevelsesstyring risikostyring
€79

Engangskøb

Øjeblikkelig download
Livstidsopdateringer

Denne politik er 1 af 25 i den fulde ISO/IEC 27701 PIMS-pakke

Spar 52%

Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.

Se fuld 27701-pakke →
PII Retention, Deletion and Disposal Policy

Produktdetaljer

Type: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 7