policy ISO 27701 PIMS Policy Pack

Beleid inzake bewaring, verwijdering en vernietiging van persoonlijk identificeerbare informatie (PII)

Definieer beheersmaatregelen voor bewaring, verwijdering en vernietiging van persoonlijk identificeerbare informatie (PII) met governance en bewijsmateriaal voor systemen, back-ups, verwerkers en uitzonderingen.

Overzicht

Dit beleid definieert hoe bewaring, verwijdering, anonimisering, de-identificatie, teruggave, doorgifte en vernietiging van persoonlijk identificeerbare informatie (PII) worden beheerst en onderbouwd met bewijsmateriaal. Het is van toepassing op contexten van verwerkingsverantwoordelijken, gezamenlijke verwerkingsverantwoordelijken, verwerkers en subverwerkers en omvat live systemen, back-ups, archieven, logboeken, tijdelijke bestanden, papieren registraties en opslagmedia.

Bewaarregels vóór gebruik

Vereist gedocumenteerde termijnen, triggers, eigenaren, rechtvaardigingen, definitieve bestemming en beoordelingsdatums in REG02 vóór goedkeuring.

Beheersing van definitieve bestemming

Omvat verwijdering, teruggave, doorgifte, anonimisering, de-identificatie en veilige vernietiging voor live gegevens, archieven en back-ups.

Afstemming met verwerkers

Vereist klantinstructies, doorlegverplichtingen voor subverwerkers en bewijsmateriaal voor definitieve bestemming in REG08.

Volledig overzicht lezen (click to expand)
Het Beleid inzake bewaring, verwijdering en vernietiging van persoonlijk identificeerbare informatie (PII) stelt de vereisten van de organisatie vast voor het definiëren, beoordelen, uitvoeren en aantonen van bewaring, verwijdering, anonimisering, de-identificatie, teruggave, doorgifte en vernietiging van persoonlijk identificeerbare informatie (PII). Het centrale doel is te waarborgen dat persoonlijk identificeerbare informatie (PII) alleen voor goedgekeurde doeleinden en termijnen wordt bewaard, wordt verwijderd of anderszins vernietigd wanneer zij niet langer vereist is, en wordt ondersteund door bewijsmateriaal dat geschikt is voor audits. Het beleid is van toepassing op contexten van verwerkingsverantwoordelijken, gezamenlijke verwerkingsverantwoordelijken, verwerkers en subverwerkers, waarbij wordt erkend dat verplichtingen inzake bewaring en definitieve bestemming kunnen voortvloeien uit goedgekeurde verwerkingsdoelen, registraties van rechtsgronden, instructies van de verwerkingsverantwoordelijke, contractuele eisen, uitkomsten van verwijderingsverzoeken van betrokkenen, service-exit, afvoer van opslagmedia en bevindingen uit PIMS-monitoring. Het beleid is operationeel gericht en vereist dat governance voor bewaring wordt ingebed in canonieke PIMS-bewijsregistraties in plaats van te worden bijgehouden in een afzonderlijk verwijderingsregister. Verwerkingsactiviteiten van verwerkingsverantwoordelijken moeten vóór aanvang van de verwerking een gedocumenteerde bewaarregel hebben die in REG02 is toegewezen. Verantwoordelijkheden van gezamenlijke verwerkingsverantwoordelijken worden vastgelegd in REG02 en REG08, terwijl instructies voor bewaring, teruggave, doorgifte en verwijdering door verwerkers en subverwerkers in REG08 worden bijgehouden. Goedgekeurde bewaarregels moeten de bewaartermijn, starttrigger, eigenaar, rechtvaardiging, definitieve bestemming en datum van de volgende beoordeling bevatten. Het beleid vereist ook advies van de Functionaris voor gegevensbescherming (FG) of privacyadviseur vóór goedkeuring van bewaarregels die betrekking hebben op juridische conflicten, verwerking met een hoog risico, bijzondere categorieën persoonlijk identificeerbare informatie (PII) of bewaring na het oorspronkelijke verwerkingsdoel. Uitvoeringsvereisten bestrijken de volledige levenscyclus van persoonlijk identificeerbare informatie (PII). De systeemeigenaar / applicatie-eigenaar moet goedgekeurde verwijdering, teruggave, doorgifte, anonimisering, de-identificatie of vernietiging uitvoeren of plannen binnen het verwijderingsvenster dat voor de toepasselijke bewaarregel is vastgelegd. Het beleid maakt onderscheid tussen live systemen, archieven, back-upkopieën, replica's, logboeken, staginggebieden en tijdelijke bestanden, en vereist dat deze opslaglocaties vóór de livegang naar productie en tijdens de jaarlijkse bewaarreview in REG02 worden geïdentificeerd. Het vereist ook dat bewaartermijnen voor back-ups en de afhandeling van verwijdering bij herstel worden gedocumenteerd, en dat verlopen verwijderings- of beperkingsacties opnieuw worden toegepast op herstelde back-upgegevens voordat de herstelde omgeving voor zakelijk gebruik wordt vrijgegeven. Tijdelijke bestanden en stagingkopieën die persoonlijk identificeerbare informatie (PII) bevatten, moeten binnen de gedocumenteerde REG02-termijn na afloop van de gerelateerde verwerkingstaak worden verwijderd of vernietigd. Het beleid behandelt ook veilige vernietiging, anonimisering, de-identificatie, beheersing van uitzonderingen en monitoring. Klassen van afvoermethoden voor opslagmedia die persoonlijk identificeerbare informatie (PII) bevatten of kunnen bevatten, moeten vóór hergebruik, vrijgave, vernietiging of externe afvoer in REG12 door de informatiebeveiligingsverantwoordelijke worden goedgekeurd. Anonimisering of de-identificatie kan worden gebruikt als maatregel voor risicoreductie bij bewaring of als uitkomst voor definitieve bestemming, maar moet in REG02 worden gedocumenteerd en door de privacyverantwoordelijke / PIMS-manager worden goedgekeurd voordat identificeerbare persoonlijk identificeerbare informatie (PII) na het doel of de bewaartermijn wordt bewaard. Uitzonderingen op goedgekeurde bewaarregels moeten in REG12 worden ingediend en goedgekeurd voordat zij actief worden, met maandelijkse beoordeling tot sluiting. Metrieken zoals volledige bewaarmetadata, achterstallige beoordelingen, achterstallige levenscyclusacties en achterstallig bewijsmateriaal voor definitieve bestemming worden met gedefinieerde intervallen gemeten, terwijl non-conformiteiten, auditbevindingen en corrigerende maatregelen aan REG12 worden gekoppeld ter ondersteuning van voortdurende verbetering.

Beleidsdiagram

Processtroomdiagram dat governance voor bewaring van persoonlijk identificeerbare informatie (PII) toont vanaf toewijzing van bewaarregels in REG02, jaarlijkse beoordeling en technische afdwinging, via verwijdering, teruggave, doorgifte, anonimisering of vernietiging, met REG08-bewijsmateriaal van verwerkers, REG12-uitzonderingen en corrigerende maatregelen, en REG10-incidentescalatie wanneer fouten voldoen aan de criteria voor een incident met betrekking tot persoonsgegevens.

Klik op het diagram om het op volledige grootte te bekijken

Inhoud

Eigenaarschap van bewaarregels en vereiste metadata

Uitvoering van verwijdering, teruggave, doorgifte en vernietiging

Back-ups, archieven, replica's, logboeken en tijdelijke bestanden

Anonimisering, de-identificatie en minimalisatie van bewaring

Uitzonderingen, non-conformiteiten en corrigerende maatregelen

Metrieken, auditsteekproeven en beleidsonderhoud

Framework-naleving

🛡️ Ondersteunde standaarden & frameworks

Dit product is afgestemd op de volgende compliance-frameworks, met gedetailleerde clausule- en controlemappings.

Framework Gedekte clausules / Controles
ISO/IEC 29100:2020
Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.7Annex A.7.2
EU GDPR
Article 5(1)(e)Article 5(2)Article 17Article 24Article 26Article 28Article 30Article 32
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.3.7Annex A.1.3.8Annex A.1.4.6Annex A.1.4.7Annex A.1.4.8Annex A.1.4.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.3.20Annex A.3.21Annex A.3.24
ISO/IEC 27555:2025
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 7.2Clause 7.3Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7Clause 10.1Clause 10.2Clause 10.3
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 5.4.1
ISO/IEC 27002:2022

Gerelateerde beleidsregels

Beleid inzake beheer van rechten van betrokkenen

Goedgekeurde verwijderingsverzoeken activeren een verwijderingsbeoordeling in REG06 en REG02 onder dit bewaarbeleid.

Beleid inzake privacybeheer voor verwerkers, subverwerkers en derde partijen

Bewijsmateriaal voor teruggave, doorgifte, verwijdering en vernietiging door verwerkers, subverwerkers en derde partijen wordt via REG08 beheerd.

Beleid inzake beveiliging en toegangscontrole

Goedgekeurde klassen van veilige afvoermethoden, behandeling van opslagmedia en technische afdwinging zijn afhankelijk van beveiligingsmaatregelen.

Beleid inzake incident- en inbreukbeheer

Fouten in bewaring, verwijdering of vernietiging die voldoen aan de criteria voor een incident met betrekking tot persoonsgegevens vereisen afhandeling via REG10.

Beleid inzake PIMS-monitoring, audit en verbetering

Bewaarmetrieken, bewijssteekproeven, non-conformiteiten en corrigerende maatregelen worden geïntegreerd met monitoring en verbetering.

Beleid inzake verwerkingsinventaris en rechtsgrondslag

Bewaarregels en metadata voor definitieve bestemming worden vastgelegd in de verwerkingsinventaris voor persoonlijk identificeerbare informatie (PII) / het register van verwerkingsactiviteiten (RoPA).

Over Clarysec-beleidsdocumenten - Beleid inzake bewaring, verwijdering en vernietiging van persoonlijk identificeerbare informatie (PII)

Het Beleid inzake bewaring, verwijdering en vernietiging van persoonlijk identificeerbare informatie (PII) zet opslagbeperking om in een auditeerbaar operationeel model. Het vereist dat bewaarregels worden gedefinieerd vóór aanvang van de verwerking, worden vastgelegd in REG02, worden afgestemd op instructies van de verwerkingsverantwoordelijke of klantinstructies, en ten minste jaarlijks of na een wezenlijke wijziging worden beoordeeld. Het beleid omvat verwijdering, teruggave, doorgifte, anonimisering, de-identificatie en veilige vernietiging voor live systemen, archieven, back-upkopieën, replica's, logboeken, staginggebieden, tijdelijke bestanden, papieren registraties en opslagmedia. Het definieert ook governancerollen, vereisten voor bewijsmateriaal van verwerkers en subverwerkers, afhandeling van uitzonderingen in REG12, escalatie van incidenten via REG10 waar van toepassing, en metriekgestuurde monitoring voor voortdurende verbetering.

Gedefinieerde bewaarmetadata

Vereist termijn, trigger, eigenaar, rechtvaardiging, definitieve bestemming en datum van de volgende beoordeling vóór goedkeuring.

Beheersmaatregelen voor veilige vernietiging

Vereist goedgekeurde klassen van afvoermethoden vóór hergebruik, vrijgave, vernietiging of externe afvoer van PII-media.

Afhandeling van back-ups en archieven

Past bewaarregels toe op archieven en documenteert back-upvensters, afhandeling van herstel en technische beperkingen.

Bewijsmateriaal van leveranciers

Vereist bewijsmateriaal van verwerkers, subverwerkers en externe dienstverleners voor teruggave, doorgifte, verwijdering en vernietigingsacties.

Uitzonderingsgovernance

Vereist tijdgebonden goedgekeurde uitzonderingen met eigenaren, vervaldatums, compenserende beheersmaatregelen en maandelijkse beoordeling.

Veelgestelde vragen

Ontwikkeld voor leiders, door leiders

Dit beleid is opgesteld door een securityleider met meer dan 25 jaar ervaring in het implementeren en auditen van ISMS-frameworks voor wereldwijde ondernemingen. Het is niet alleen bedoeld als document, maar als een verdedigbaar kader dat standhoudt onder auditoronderzoek.

Opgesteld door een expert met de volgende kwalificaties:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dekking & Onderwerpen

🏢 Doelafdelingen

Privacy Juridische Zaken Naleving IT-beveiliging FG-bureau

🏷️ Onderwerpdekking

Gegevensbewaring en vernietiging registraties van verwerkingsactiviteiten beheer van rechten van betrokkenen verantwoordelijkheden van verwerkingsverantwoordelijken en verwerkers beheer van derde partijen nalevingsbeheer risicobeheer
€79

Eenmalige aankoop

Directe download
Levenslange updates

Dit beleid is 1 van 25 in het volledige ISO/IEC 27701 PIMS-pakket

Bespaar 52%

Ontvang alle 25 PIMS-beleidsregels, de volledige registerset en een gedetailleerd implementatieplan voor €799, in plaats van €1.675 afzonderlijk.

Bekijk volledig 27701-pakket →
PII Retention, Deletion and Disposal Policy

Productdetails

Type: policy
Categorie: ISO 27701 PIMS Policy Pack
Normen: 7