policy Enterprise

Política de Retenção de Dados e Eliminação

Define como a sua organização retém e elimina dados de forma segura, em conformidade com os principais regulamentos, salvaguardando a privacidade e minimizando o risco para o negócio.

Visão geral

A Política de Retenção de Dados e Eliminação descreve os requisitos organizacionais para reter e eliminar dados de forma segura, assegurando a conformidade com quadros legais e regulamentares, minimizando o risco e impondo papéis claros e governação em todas as fases do ciclo de vida dos dados.

Conformidade regulamentar

Cumpre os requisitos de retenção e eliminação da Política de Retenção de Dados, ISO/IEC 27001:2022, GDPR, NIS2, DORA e COBIT 2019.

Eliminação segura de dados

Impõe métodos de destruição irreversíveis e documentados para registos digitais e físicos.

Cobertura completa do ciclo de vida dos dados

Abrange a criação, utilização, arquivo e eliminação segura orientada pela conformidade para todos os tipos de dados.

Papéis e responsabilidades definidos

Atribui responsabilização clara à alta direção, às Operações de TI, aos proprietários de dados, a terceiros e a colaboradores.

Ler visão geral completa
A Política de Retenção de Dados e Eliminação (P14) estabelece requisitos abrangentes para a retenção e eliminação segura de todos os dados da organização ao longo do seu ciclo de vida, para assegurar a conformidade, reduzir o risco e apoiar a eficácia operacional. Esta política aplica-se a toda a organização, abrangendo todos os ativos de informação físicos e digitais detidos, tratados ou retidos pela empresa, incluindo os geridos por terceiros, subsidiárias e parceiros de externalização. Os ativos abrangidos incluem ficheiros digitais, bases de dados, correio eletrónico e sistemas de cópia de segurança, bem como registos em papel e hardware descomissionado. O objetivo principal da política P14 é definir controlos rigorosos para a duração da retenção de dados com base em necessidades legais, regulamentares e operacionais, e assegurar a sua eliminação permanente e segura quando já não for necessária. Ao impor calendários claros de retenção de dados e procedimentos rigorosos de eliminação, a política suporta os requisitos da ISO/IEC 27001:2022, permite uma gestão de registos rastreável e salvaguarda a confidencialidade, integridade e disponibilidade (CID) dos dados. De forma importante, a política ajuda a organização a evitar a acumulação desnecessária de dados que pode resultar em violações de privacidade, ineficiências ou aumento do risco para o negócio. Os papéis e responsabilidades estão claramente delineados na política: a alta direção aprova e supervisiona a conformidade; o Diretor de Segurança da Informação (CISO) detém, define e monitoriza a implementação da política; o DPO aconselha sobre privacidade e valida o tratamento de dados pessoais; e os proprietários dos ativos de informação asseguram que os calendários são justificados e autorizados. As Operações de TI são responsáveis por implementar controlos tecnológicos, enquanto todos os trabalhadores, prestadores de serviços e terceiros relevantes são obrigados a seguir as instruções de retenção e eliminação. Fornecedores externalizados, prestadores de serviços terceiros e fornecedores de nuvem devem cumprir cláusulas contratuais de segurança e fornecer evidência de auditoria de eliminação mediante pedido. Os requisitos de governação determinam a criação e manutenção de um Calendário-Mestre de Retenção de Dados (MDRS), revisto pelo menos anualmente, e a aprovação de métodos e certificados de eliminação para todos os dados expirados. A política impõe períodos de retenção orientados pela classificação, ligados às necessidades do negócio e às bases legais, e proíbe explicitamente a retenção indefinida, órfã ou não aprovada de dados. Disposições especializadas abordam a retenção de cópias de segurança e arquivos, assegurando o alinhamento com objetivos de recuperação em caso de desastre e o suporte à eliminação de dados a pedido ao abrigo do GDPR ou de outras leis de privacidade. Os controlos de eliminação são aplicados de acordo com a NIST SP 800-88 ou normas equivalentes, exigindo métodos de destruição irreversíveis e documentados para suportes digitais e em papel. A preservação legal e a suspensão do apagamento prevalecem sobre os calendários normais de eliminação em caso de litígio ou investigação, e todas as exceções à retenção calendarizada exigem avaliação de riscos e aprovação pela gestão. As atividades de aplicação e conformidade incluem auditorias periódicas, verificações de conformidade, notificação de incidentes e medidas disciplinares conforme necessário. A política também exige formação contínua de sensibilização do pessoal e invoca a Política de Resposta a Incidentes (P30) para qualquer violação ou incidente de eliminação. Ao rever e atualizar a política periodicamente e ao sincronizar documentos associados, como a Política de Controlo de Acesso e as Políticas de Gestão de Ativos, a organização assegura uma abordagem defensável, eficiente e alinhada com a regulamentação para a governação do ciclo de vida dos dados.

Diagrama da Política

Diagrama da Política de Retenção de Dados e Eliminação que ilustra as fases do ciclo de vida dos dados, calendários de retenção orientados pela classificação, controlos automatizados e fluxos de trabalho de destruição segura.

Clique no diagrama para visualizar em tamanho completo

Conteúdo

Âmbito e Regras de Envolvimento

Governação do Calendário-Mestre de Retenção de Dados (MDRS)

Processos de Retenção e Eliminação para Dados Digitais e Físicos

Preservação legal e suspensão do apagamento e Gestão de Exceções

Tratamento de dados de cópias de segurança e arquivo

Controlos de eliminação para terceiros e fornecedores

Conformidade com frameworks

🛡️ Padrões e frameworks suportados

Este produto está alinhado com os seguintes frameworks de conformidade, com mapeamentos detalhados de cláusulas e controles.

Framework Cláusulas / Controles cobertos
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
5(1)(e)1732
EU NIS2
EU DORA
59
COBIT 2019

Políticas relacionadas

Política de controlo de acesso

Assegura que apenas indivíduos autorizados acedem aos dados durante o seu período de retenção e que os dados expirados ficam restritos enquanto aguardam eliminação.

Política de gestão de ativos

Identifica quais os ativos que contêm dados que exigem eliminação calendarizada e acompanha o seu ciclo de vida desde a aquisição até à destruição.

Política de Classificação e Rotulagem de Dados

Orienta decisões de classificação que influenciam diretamente por quanto tempo os dados são retidos e qual o método de eliminação exigido.

Política de Cópias de Segurança e Restauro

Define períodos de retenção e procedimentos de eliminação para suportes de cópias de segurança e ativos de dados replicados.

Política de Controlos Criptográficos

Suporta a eliminação criptográfica para eliminação e impõe cifragem durante o armazenamento de dados até à destruição.

Política de Resposta a Incidentes (P30)

Ativada em casos em que uma eliminação inadequada resulta em potencial perda de dados, violação ou incumprimento regulamentar.

Sobre as Políticas Clarysec - Política de Retenção de Dados e Eliminação

Uma governação de segurança eficaz exige mais do que apenas palavras; exige clareza, responsabilização e uma estrutura que escale com a sua organização. Modelos genéricos falham frequentemente, criando ambiguidade com parágrafos longos e papéis indefinidos. Esta política foi concebida para ser a espinha dorsal operacional do seu programa de segurança. Atribuímos responsabilidades aos papéis específicos encontrados numa empresa moderna, incluindo o Diretor de Segurança da Informação (CISO), as Equipas de TI e de Segurança da Informação e comités relevantes, assegurando responsabilização clara. Cada requisito é uma cláusula numerada de forma única (por exemplo, 5.1.1, 5.1.2). Esta estrutura atómica torna a política fácil de implementar, auditar face a controlos específicos e personalizar com segurança sem afetar a integridade do documento, transformando-a de um documento estático num quadro dinâmico e acionável.

Calendário-Mestre de Retenção de Dados

Mapeia cada tipo de informação para o período de retenção, proprietário, base legal e método de eliminação para um cumprimento da política rastreável e auditável.

Controlos automatizados do ciclo de vida

Exige etiquetagem orientada pelo sistema, purga calendarizada e alertas para uma gestão eficaz do ciclo de vida e integridade do processo.

Orientações sobre exceções e preservação legal

Integra um processo de exceção documentado, protocolos de preservação legal e suspensão do apagamento e revisão anual para flexibilidade regulamentar e operacional.

Perguntas frequentes

Criado para Líderes, por Líderes

Esta política foi elaborada por um líder de segurança com mais de 25 anos de experiência na implementação e auditoria de frameworks ISMS em organizações globais. Foi concebida não apenas como um documento, mas como um framework defensável que resiste ao escrutínio de auditores.

Elaborado por um especialista com as seguintes qualificações:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura e tópicos

🏢 Departamentos alvo

TI Segurança Conformidade Auditoria e Conformidade Jurídico

🏷️ Cobertura temática

Classificação de dados Informação documentada Gestão do ciclo de vida das políticas Gestão de conformidade
€49

Compra única

Download instantâneo
Atualizações vitalícias
Data Retention and Disposal Policy

Detalhes do produto

Tipo: policy
Categoria: Enterprise
Padrões: 7