Definieer beheersmaatregelen voor bewaring, verwijdering en vernietiging van persoonlijk identificeerbare informatie (PII) met governance en bewijsmateriaal voor systemen, back-ups, verwerkers en uitzonderingen.
Dit beleid definieert hoe bewaring, verwijdering, anonimisering, de-identificatie, teruggave, doorgifte en vernietiging van persoonlijk identificeerbare informatie (PII) worden beheerst en onderbouwd met bewijsmateriaal. Het is van toepassing op contexten van verwerkingsverantwoordelijken, gezamenlijke verwerkingsverantwoordelijken, verwerkers en subverwerkers en omvat live systemen, back-ups, archieven, logboeken, tijdelijke bestanden, papieren registraties en opslagmedia.
Vereist gedocumenteerde termijnen, triggers, eigenaren, rechtvaardigingen, definitieve bestemming en beoordelingsdatums in REG02 vóór goedkeuring.
Omvat verwijdering, teruggave, doorgifte, anonimisering, de-identificatie en veilige vernietiging voor live gegevens, archieven en back-ups.
Vereist klantinstructies, doorlegverplichtingen voor subverwerkers en bewijsmateriaal voor definitieve bestemming in REG08.
Klik op het diagram om het op volledige grootte te bekijken
Eigenaarschap van bewaarregels en vereiste metadata
Uitvoering van verwijdering, teruggave, doorgifte en vernietiging
Back-ups, archieven, replica's, logboeken en tijdelijke bestanden
Anonimisering, de-identificatie en minimalisatie van bewaring
Uitzonderingen, non-conformiteiten en corrigerende maatregelen
Metrieken, auditsteekproeven en beleidsonderhoud
Dit product is afgestemd op de volgende compliance-frameworks, met gedetailleerde clausule- en controlemappings.
| Framework | Gedekte clausules / Controles |
|---|---|
| ISO/IEC 29100:2020 |
Clause 5.5Clause 5.6Clause 5.10
|
| ISO/IEC 29151:2022 |
Annex A.7Annex A.7.2
|
| EU GDPR |
Article 5(1)(e)Article 5(2)Article 17Article 24Article 26Article 28Article 30Article 32
|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.3.7Annex A.1.3.8Annex A.1.4.6Annex A.1.4.7Annex A.1.4.8Annex A.1.4.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.3.20Annex A.3.21Annex A.3.24
|
| ISO/IEC 27555:2025 |
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 7.2Clause 7.3Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7Clause 10.1Clause 10.2Clause 10.3
|
| ISO/IEC 27557:2022 |
Clause 4Clause 5.2Clause 5.3Clause 5.4.1
|
| ISO/IEC 27002:2022 |
Goedgekeurde verwijderingsverzoeken activeren een verwijderingsbeoordeling in REG06 en REG02 onder dit bewaarbeleid.
Bewijsmateriaal voor teruggave, doorgifte, verwijdering en vernietiging door verwerkers, subverwerkers en derde partijen wordt via REG08 beheerd.
Goedgekeurde klassen van veilige afvoermethoden, behandeling van opslagmedia en technische afdwinging zijn afhankelijk van beveiligingsmaatregelen.
Fouten in bewaring, verwijdering of vernietiging die voldoen aan de criteria voor een incident met betrekking tot persoonsgegevens vereisen afhandeling via REG10.
Bewaarmetrieken, bewijssteekproeven, non-conformiteiten en corrigerende maatregelen worden geïntegreerd met monitoring en verbetering.
Bewaarregels en metadata voor definitieve bestemming worden vastgelegd in de verwerkingsinventaris voor persoonlijk identificeerbare informatie (PII) / het register van verwerkingsactiviteiten (RoPA).
Het Beleid inzake bewaring, verwijdering en vernietiging van persoonlijk identificeerbare informatie (PII) zet opslagbeperking om in een auditeerbaar operationeel model. Het vereist dat bewaarregels worden gedefinieerd vóór aanvang van de verwerking, worden vastgelegd in REG02, worden afgestemd op instructies van de verwerkingsverantwoordelijke of klantinstructies, en ten minste jaarlijks of na een wezenlijke wijziging worden beoordeeld. Het beleid omvat verwijdering, teruggave, doorgifte, anonimisering, de-identificatie en veilige vernietiging voor live systemen, archieven, back-upkopieën, replica's, logboeken, staginggebieden, tijdelijke bestanden, papieren registraties en opslagmedia. Het definieert ook governancerollen, vereisten voor bewijsmateriaal van verwerkers en subverwerkers, afhandeling van uitzonderingen in REG12, escalatie van incidenten via REG10 waar van toepassing, en metriekgestuurde monitoring voor voortdurende verbetering.
Vereist termijn, trigger, eigenaar, rechtvaardiging, definitieve bestemming en datum van de volgende beoordeling vóór goedkeuring.
Vereist goedgekeurde klassen van afvoermethoden vóór hergebruik, vrijgave, vernietiging of externe afvoer van PII-media.
Past bewaarregels toe op archieven en documenteert back-upvensters, afhandeling van herstel en technische beperkingen.
Vereist bewijsmateriaal van verwerkers, subverwerkers en externe dienstverleners voor teruggave, doorgifte, verwijdering en vernietigingsacties.
Vereist tijdgebonden goedgekeurde uitzonderingen met eigenaren, vervaldatums, compenserende beheersmaatregelen en maandelijkse beoordeling.
Dit beleid is opgesteld door een securityleider met meer dan 25 jaar ervaring in het implementeren en auditen van ISMS-frameworks voor wereldwijde ondernemingen. Het is niet alleen bedoeld als document, maar als een verdedigbaar kader dat standhoudt onder auditoronderzoek.
Ontvang alle 25 PIMS-beleidsregels, de volledige registerset en een gedetailleerd implementatieplan voor €799, in plaats van €1.675 afzonderlijk.
Bekijk volledig 27701-pakket →