policy ISO 27701 PIMS Policy Pack

Policy för bevarande, radering och bortskaffning av personuppgifter

Definiera kontroller för bevarande, radering och bortskaffning av personuppgifter med styrning med beredskap för revision över system, säkerhetskopior, personuppgiftsbiträden och undantag.

Översikt

Denna policy definierar hur bevarande, radering, anonymisering, avidentifiering, återlämnande, överföring och bortskaffning av personuppgifter styrs och underbyggs med underlag. Den gäller i sammanhang med personuppgiftsansvarig, gemensam personuppgiftsansvarig, personuppgiftsbiträde och underbiträde samt omfattar produktionssystem, säkerhetskopior, arkiv, loggar, tillfälliga filer, pappersregister och lagringsmedier.

Bevaranderegler före användning

Kräver dokumenterade perioder, utlösare, ägare, motiveringar, slutlig hantering och granskningsdatum i REG02 före godkännande.

Kontrollerad slutlig hantering

Omfattar radering, återlämnande, överföring, anonymisering, avidentifiering och säker bortskaffning över produktionsdata, arkiv och säkerhetskopior.

Anpassning till personuppgiftsbiträden

Kräver kundinstruktioner, vidareförda skyldigheter till underbiträden och underlag för slutlig hantering i REG08.

Läs fullständig översikt (click to expand)
Policyn för bevarande, radering och bortskaffning av personuppgifter fastställer organisationens krav för att definiera, granska, utföra och underbygga bevarande, radering, anonymisering, avidentifiering, återlämnande, överföring och bortskaffning av personuppgifter. Dess centrala syfte är att säkerställa att personuppgifter bevaras endast för godkända ändamål och perioder, raderas eller på annat sätt bortskaffas när de inte längre krävs och stöds av underlag med beredskap för revision. Policyn gäller i sammanhang med personuppgiftsansvarig, gemensam personuppgiftsansvarig, personuppgiftsbiträde och underbiträde, och återspeglar att skyldigheter avseende bevarande och slutlig hantering kan uppstå från godkända behandlingsändamål, register över rättslig grund, instruktioner från personuppgiftsansvarig, avtalskrav, resultat av radering för registrerade, avslut av tjänst, bortskaffning av lagringsmedier och iakttagelser från PIMS-övervakning. Policyn är operativt inriktad och kräver att styrning av bevarande bäddas in i kanoniska PIMS-underlagsposter i stället för att upprätthållas i ett separat raderingsregister. Behandlingsaktiviteter hos personuppgiftsansvarig ska ha en dokumenterad bevaranderegel tilldelad i REG02 innan behandling påbörjas. Ansvar för gemensamt personuppgiftsansvar registreras i REG02 och REG08, medan instruktioner om bevarande, återlämnande, överföring och radering för personuppgiftsbiträden och underbiträden underhålls i REG08. Godkända bevaranderegler ska omfatta bevarandetid, startutlösare, ägare, motivering, slutlig hantering och nästa granskningsdatum. Policyn kräver även rådgivning från dataskyddsombud eller integritetsrådgivare före godkännande av bevaranderegler som avser rättslig konflikt, högriskbehandling, särskilda kategorier av personuppgifter eller bevarande utöver det ursprungliga behandlingsändamålet. Krav på utförande omfattar hela livscykeln för personuppgifter. Systemägare / applikationsägare ska utföra eller schemalägga godkänd radering, återlämnande, överföring, anonymisering, avidentifiering eller bortskaffning inom det raderingsfönster som registrerats för den tillämpliga bevaranderegeln. Policyn skiljer mellan produktionssystem, arkiv, säkerhetskopior, repliker, loggar, stagingområden och tillfälliga filer, och kräver att dessa lagringsplatser identifieras i REG02 före produktionsdriftsättning och vid årlig granskning av bevarande. Den kräver också att bevarandefönster för säkerhetskopior och hantering av radering vid återställning dokumenteras, samt att utgångna raderings- eller begränsningsåtgärder återtillämpas på återställda säkerhetskopierade data innan den återställda miljön frisläpps för verksamhetsanvändning. Tillfälliga filer och stagingkopior som innehåller personuppgifter ska raderas eller bortskaffas inom den dokumenterade REG02-perioden efter att den relaterade behandlingsuppgiften avslutats. Policyn behandlar även säker bortskaffning, anonymisering, avidentifiering, undantagsstyrning och övervakning. Bortskaffningsmetodklasser för lagringsmedier som innehåller eller kan innehålla personuppgifter ska godkännas av den informationssäkerhetsansvariga i REG12 före återanvändning, frisläppande, förstöring eller extern bortskaffning. Anonymisering eller avidentifiering kan användas som en riskreducerande åtgärd för bevarande eller som resultat av slutlig hantering, men ska dokumenteras i REG02 och godkännas av dataskyddsansvarig / PIMS-ansvarig innan identifierbara personuppgifter bevaras utöver sitt ändamål eller sin bevarandetid. Undantag från godkända bevaranderegler ska lämnas in och godkännas i REG12 innan de blir aktiva, med månatlig granskning till dess att de stängs. Mätetal såsom fullständiga metadata för bevarande, försenade granskningar, försenade livscykelåtgärder och försenat underlag för slutlig hantering mäts med definierade intervall, medan avvikelser, revisionsiakttagelser och korrigerande åtgärder kopplas till REG12 för att stödja ständig förbättring.

Policydiagram

Processflödesschema som visar styrning av bevarande av personuppgifter från tilldelning av bevaranderegel i REG02, årlig granskning och tekniskt genomdrivande, via radering, återlämnande, överföring, anonymisering eller bortskaffning, med underlag från personuppgiftsbiträde i REG08, undantag och korrigerande åtgärder i REG12 samt incidenteskalering i REG10 när fel uppfyller kriterierna för personuppgiftsincident.

Klicka på diagrammet för att visa i full storlek

Innehåll

Ägarskap för bevaranderegler och obligatoriska metadata

Utförande av radering, återlämnande, överföring och bortskaffning

Säkerhetskopior, arkiv, repliker, loggar och tillfälliga filer

Anonymisering, avidentifiering och minimering av bevarande

Undantag, avvikelser och korrigerande åtgärder

Mätetal, revisionsurval och policyunderhåll

Ramverksefterlevnad

🛡️ Stödda standarder & ramverk

Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.

Ramverk Täckta klausuler / Kontroller
ISO/IEC 29100:2020
Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.7Annex A.7.2
EU GDPR
Article 5(1)(e)Article 5(2)Article 17Article 24Article 26Article 28Article 30Article 32
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.3.7Annex A.1.3.8Annex A.1.4.6Annex A.1.4.7Annex A.1.4.8Annex A.1.4.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.3.20Annex A.3.21Annex A.3.24
ISO/IEC 27555:2025
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 7.2Clause 7.3Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7Clause 10.1Clause 10.2Clause 10.3
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 5.4.1
ISO/IEC 27002:2022

Relaterade policyer

Policy för hantering av rättigheter för registrerade

Godkända begäranden om radering utlöser raderingsbedömning i REG06 och REG02 enligt denna bevarandepolicy.

Policy för hantering av personuppgiftsbiträden, underbiträden och tredje parter inom dataskydd

Underlag för återlämnande, överföring, radering och bortskaffning hos personuppgiftsbiträden, underbiträden och tredje parter hanteras genom REG08.

Policy för säkerhet och åtkomstkontroll

Klasser för säkra bortskaffningsmetoder, hantering av lagringsmedier och tekniskt genomdrivande beror på säkerhetskontroller.

Policy för incident- och personuppgiftsincidenthantering

Fel i bevarande, radering eller bortskaffning som uppfyller kriterierna för personuppgiftsincident kräver hantering i REG10.

Policy för PIMS-övervakning, revision och förbättring

Mätetal för bevarande, urval av underlag, avvikelser och korrigerande åtgärder integreras med övervakning och förbättring.

Policy för behandlingsregister och rättslig grund

Bevaranderegler och metadata för slutlig hantering registreras i PII Processing Inventory / ROPA.

Om Clarysecs policyer - Policy för bevarande, radering och bortskaffning av personuppgifter

Policyn för bevarande, radering och bortskaffning av personuppgifter gör lagringsminimering till en operativ modell som är möjlig att granska. Den kräver att bevaranderegler definieras innan behandling påbörjas, registreras i REG02, anpassas till instruktioner från personuppgiftsansvarig eller kundinstruktioner och granskas minst årligen eller efter väsentlig ändring. Policyn omfattar radering, återlämnande, överföring, anonymisering, avidentifiering och säker bortskaffning över produktionssystem, arkiv, säkerhetskopior, repliker, loggar, stagingområden, tillfälliga filer, pappersregister och lagringsmedier. Den definierar även styrningsroller, krav på underlag från personuppgiftsbiträden och underbiträden, undantagshantering i REG12, incidenteskalering genom REG10 där det är tillämpligt och mätetalsdriven övervakning för ständig förbättring.

Definierade metadata för bevarande

Kräver period, utlösare, ägare, motivering, slutlig hantering och nästa granskningsdatum före godkännande.

Kontroller för säker bortskaffning

Kräver godkända bortskaffningsmetodklasser före återanvändning, frisläppande, förstöring eller extern bortskaffning av medier med personuppgifter.

Hantering av säkerhetskopior och arkiv

Tillämpar bevaranderegler på arkiv och dokumenterar bevarandefönster för säkerhetskopior, hantering vid återställning och tekniska begränsningar.

Leverantörsunderlag

Kräver underlag från personuppgiftsbiträden, underbiträden och externa tjänster för åtgärder avseende återlämnande, överföring, radering och bortskaffning.

Undantagsstyrning

Kräver tidsbegränsade godkända undantag med ägare, utgångsdatum, kompenserande kontroller och månatlig granskning.

Vanliga frågor

Byggd för ledare, av ledare

Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.

Författad av en expert med följande meriter:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Täckning & Ämnen

🏢 Målavdelningar

Dataskydd juridik regelefterlevnad IT-säkerhet DPO-kontor

🏷️ Ämnestäckning

Databevarande och bortskaffning register över behandlingsaktiviteter hantering av rättigheter för registrerade ansvar för personuppgiftsansvarig och personuppgiftsbiträde tredjepartshantering hantering av regelefterlevnad riskhantering
€79

Engångsköp

Omedelbar nedladdning
Livstidsuppdateringar

Denna policy är 1 av 25 i det fullständiga ISO/IEC 27701 PIMS-paketet

Spara 52%

Få alla 25 PIMS-policyer, en komplett uppsättning register och en detaljerad implementeringsplan för €799, istället för €1 675 om du köper separat.

Visa fullständigt 27701-paket →
PII Retention, Deletion and Disposal Policy

Produktdetaljer

Typ: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 7