Definiera kontroller för bevarande, radering och bortskaffning av personuppgifter med styrning med beredskap för revision över system, säkerhetskopior, personuppgiftsbiträden och undantag.
Denna policy definierar hur bevarande, radering, anonymisering, avidentifiering, återlämnande, överföring och bortskaffning av personuppgifter styrs och underbyggs med underlag. Den gäller i sammanhang med personuppgiftsansvarig, gemensam personuppgiftsansvarig, personuppgiftsbiträde och underbiträde samt omfattar produktionssystem, säkerhetskopior, arkiv, loggar, tillfälliga filer, pappersregister och lagringsmedier.
Kräver dokumenterade perioder, utlösare, ägare, motiveringar, slutlig hantering och granskningsdatum i REG02 före godkännande.
Omfattar radering, återlämnande, överföring, anonymisering, avidentifiering och säker bortskaffning över produktionsdata, arkiv och säkerhetskopior.
Kräver kundinstruktioner, vidareförda skyldigheter till underbiträden och underlag för slutlig hantering i REG08.
Klicka på diagrammet för att visa i full storlek
Ägarskap för bevaranderegler och obligatoriska metadata
Utförande av radering, återlämnande, överföring och bortskaffning
Säkerhetskopior, arkiv, repliker, loggar och tillfälliga filer
Anonymisering, avidentifiering och minimering av bevarande
Undantag, avvikelser och korrigerande åtgärder
Mätetal, revisionsurval och policyunderhåll
Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.
| Ramverk | Täckta klausuler / Kontroller |
|---|---|
| ISO/IEC 29100:2020 |
Clause 5.5Clause 5.6Clause 5.10
|
| ISO/IEC 29151:2022 |
Annex A.7Annex A.7.2
|
| EU GDPR |
Article 5(1)(e)Article 5(2)Article 17Article 24Article 26Article 28Article 30Article 32
|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.3.7Annex A.1.3.8Annex A.1.4.6Annex A.1.4.7Annex A.1.4.8Annex A.1.4.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.3.20Annex A.3.21Annex A.3.24
|
| ISO/IEC 27555:2025 |
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 7.2Clause 7.3Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7Clause 10.1Clause 10.2Clause 10.3
|
| ISO/IEC 27557:2022 |
Clause 4Clause 5.2Clause 5.3Clause 5.4.1
|
| ISO/IEC 27002:2022 |
Godkända begäranden om radering utlöser raderingsbedömning i REG06 och REG02 enligt denna bevarandepolicy.
Underlag för återlämnande, överföring, radering och bortskaffning hos personuppgiftsbiträden, underbiträden och tredje parter hanteras genom REG08.
Klasser för säkra bortskaffningsmetoder, hantering av lagringsmedier och tekniskt genomdrivande beror på säkerhetskontroller.
Fel i bevarande, radering eller bortskaffning som uppfyller kriterierna för personuppgiftsincident kräver hantering i REG10.
Mätetal för bevarande, urval av underlag, avvikelser och korrigerande åtgärder integreras med övervakning och förbättring.
Bevaranderegler och metadata för slutlig hantering registreras i PII Processing Inventory / ROPA.
Policyn för bevarande, radering och bortskaffning av personuppgifter gör lagringsminimering till en operativ modell som är möjlig att granska. Den kräver att bevaranderegler definieras innan behandling påbörjas, registreras i REG02, anpassas till instruktioner från personuppgiftsansvarig eller kundinstruktioner och granskas minst årligen eller efter väsentlig ändring. Policyn omfattar radering, återlämnande, överföring, anonymisering, avidentifiering och säker bortskaffning över produktionssystem, arkiv, säkerhetskopior, repliker, loggar, stagingområden, tillfälliga filer, pappersregister och lagringsmedier. Den definierar även styrningsroller, krav på underlag från personuppgiftsbiträden och underbiträden, undantagshantering i REG12, incidenteskalering genom REG10 där det är tillämpligt och mätetalsdriven övervakning för ständig förbättring.
Kräver period, utlösare, ägare, motivering, slutlig hantering och nästa granskningsdatum före godkännande.
Kräver godkända bortskaffningsmetodklasser före återanvändning, frisläppande, förstöring eller extern bortskaffning av medier med personuppgifter.
Tillämpar bevaranderegler på arkiv och dokumenterar bevarandefönster för säkerhetskopior, hantering vid återställning och tekniska begränsningar.
Kräver underlag från personuppgiftsbiträden, underbiträden och externa tjänster för åtgärder avseende återlämnande, överföring, radering och bortskaffning.
Kräver tidsbegränsade godkända undantag med ägare, utgångsdatum, kompenserande kontroller och månatlig granskning.
Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.
Få alla 25 PIMS-policyer, en komplett uppsättning register och en detaljerad implementeringsplan för €799, istället för €1 675 om du köper separat.
Visa fullständigt 27701-paket →