رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

Data Retention چیست؟ طراحی سیاست نگهداری و حذف اطلاعات

شرکت مدانت

نگهداری بیشتر داده همیشه بهتر نیست. اطلاعاتی که دیگر نیاز کسب‌وکار یا الزام قانونی ندارند می‌توانند هزینه، Privacy Risk و Exposure امنیتی ایجاد کنند.

Retention بر چه اساسی تعیین می‌شود؟

نیاز کسب‌وکار، قانون، قرارداد، نوع رکورد و Classification باید در تعیین دوره نگهداری دیده شوند. یک عدد ثابت برای همه داده‌ها معمولاً منطقی نیست.

Retention Schedule بسازید

نوع داده Owner دوره روش Disposal
قرارداد حقوقی طبق الزام حذف کنترل‌شده
Log امنیتی امنیت طبق Use Case Archive/Delete
اطلاعات مشتری مالک فرایند طبق Purpose Delete/Anonymize

Legal Hold

گاهی Litigation یا Investigation باعث می‌شود حذف عادی متوقف شود. Legal Hold باید Scope، Owner و پایان مشخص داشته باشد.

Backup را فراموش نکنید

حذف از Production لزوماً به معنی حذف فوری از Backup نیست. Policy باید رفتار نسخه‌های پشتیبان و Restore Scenario را هم توضیح دهد.

Evidence حذف

برای داده حساس، ثبت Job، Ticket یا تأیید Disposal می‌تواند Evidence باشد. هدف این است که Retention فقط روی کاغذ باقی نماند.

Retention و Classification

Classification و Purpose می‌توانند روی Retention اثر بگذارند. مقاله طبقه‌بندی اطلاعات این ارتباط را توضیح می‌دهد.

سخن پایانی

Retention خوب مشخص می‌کند چه چیزی را، چرا، تا چه زمانی و چگونه نگه می‌داریم و چه زمانی باید آن را حذف کنیم.

33