データ保持とは、データを削除するまでの期間を定義するものです。そのルールは様々な情報源から定められています。規制では、財務記録を7年間保持することが義務付けられています。医療データには独自の保持期間があります。GDPRでは、個人データは必要以上に長く保持してはならないと規定されています。訴訟中のデータ保持義務は、訴訟手続き中にデータを保存することを求めています。ベンダーとの契約にも保持期間が明記されています。組織は、これらすべてを整合的なポリシーにまとめる必要があります。
データ保持は、コンプライアンス遵守のためだけではありません。リスクとコストの問題でもあります。保存されているデータの1バイト1つが潜在的な負債です。情報漏洩が発生すれば、保持しているすべてのデータが漏洩します。訴訟を起こされれば、保持しているすべてのデータが召喚状によって提出を求められる可能性があります。ストレージにはコストがかかります。処理にもコストがかかります。古いデータはクエリの速度を低下させ、移行を複雑にします。すべてを永久に保存したいという本能は理解できますが、間違っています。データ保持ポリシーは具体的であるべきです。すべてのデータが同じではありません。取引記録、顧客メール、サーバーログ、マーケティング分析など、それぞれ要件とリスクプロファイルが異なります。ポリシーでは、各カテゴリの保持期間を定義し、削除方法を明記し、実際に削除が行われたことを確認する必要があります。自動削除は不可欠です。手動削除は行われません。何年も前に削除されるべきだったデータがまだ残っており、問題を引き起こす可能性があります。データ保持とは、手放すことです。データはその目的を果たしました。それを長く保持しても、攻撃者以外には誰も得をしません。
保持に関する考慮事項
- 規制要件 ― 業界および管轄区域固有の要件
- 法的保留措置 ― 訴訟の可能性がある場合にデータを保存する
- ビジネスニーズ ― データが実際に役立つ期間
- リスク — 情報漏洩および情報漏洩リスク
- 費用 — 保管および処理費用
データ保持はバランスが重要です。保持量が少なすぎると履歴が失われ、多すぎるとリスクが生じます。最適な方法はデータタイプによって異なります。
Comments
No comments yet. Be the first to share a thought.
Leave a comment