資料保留期限定義了資料在刪除前需要保存多久。相關規則源自於多個面向。法規要求財務記錄保存七年。醫療保健數據有其自身的時間限制。 GDPR規定個人資料的保存時間不得超過必要期限。法律保留要求在訴訟期間保存資料。與供應商簽訂的合約也規定了資料保留期限。組織必須將所有這些要求整合到一個統一的政策中。
資料保留不僅是為了合規,更關乎風險和成本。儲存的每一位元組資料都可能帶來潛在風險。資料外洩會暴露你保留的所有資料。訴訟可以傳喚你保留的所有資料。儲存需要成本,處理也需要成本。舊資料會降低查詢速度,並使資料遷移更加複雜。想要永久保留所有資料的本能是可以理解的,但卻是錯誤的。資料保留策略應該具體明確。並非所有數據都相同。交易記錄、客戶電子郵件、伺服器日誌和行銷分析資料都有不同的要求和風險狀況。策略應該為每類資料定義保留期限,明確刪除方式,並驗證刪除是否真正執行。自動刪除至關重要。手動刪除往往難以實現。那些本應在幾年前就被刪除的資料仍然存在,隨時可能引發問題。資料保留的本質在於適時放手。數據已經完成了它的使命。繼續保留資料除了讓攻擊者獲利之外,對任何人都沒有好處。
保留因素
- 監管要求-產業和司法管轄區的具體要求
- 法律保留-在可能發生訴訟時保留數據
- 業務需求-數據實際有效期限有多長
- 風險-違規和發現風險
- 成本-倉儲和加工費用
資料保留需要權衡。保留太少,會遺失歷史資料;保留太多,會帶來風險。正確的做法會因資料類型而異。
Comments
No comments yet. Be the first to share a thought.
Leave a comment