Politica de retenție a datelor cu caracter personal
Șablon gratuit, în format PDF. Adaptează-l situației tale.
Descarcă șablonul (PDF)O politică de retenție a datelor este documentul care stabilește, pentru fiecare categorie de date pe care le prelucrezi, cât timp le păstrezi și după ce reguli le ștergi. Îți oferim un model gratuit, gata de adaptat, util oricărei firme care vrea să respecte real principiul limitării stocării.
De ce ai nevoie de ea?
„Le păstrăm cât ne trebuie" nu e un răspuns valid la un control. Trebuie să poți arăta, pentru fiecare tip de dată, un termen concret și o bază legală pentru acel termen — fie o obligație legală (contabilă, fiscală, de arhivare), fie o justificare de business rezonabilă, documentată. Fără o politică scrisă, riști să păstrezi date „la nesfârșit", ceea ce încalcă atât principiul limitării stocării (Art. 5), cât și obligațiile de informare din Art. 13-14, unde ești obligat să comunici persoanelor vizate perioada de păstrare sau criteriile după care o stabilești.
O politică de retenție bine făcută nu e doar un document de conformitate — reduce și riscul real: cu cât păstrezi mai puține date, mai puțin timp, cu atât scade impactul unei eventuale breșe de securitate. E, practic, o măsură de securitate „gratuită", complementară celor de la Articolul 32.
Ce trebuie să conțină?
- Categoriile de date (clienți, angajați, candidați, marketing, video-supraveghere, log-uri IT).
- Termenul de păstrare pentru fiecare categorie, cu temeiul legal (fiscal, contabil, de arhivare) unde există.
- Regulile de ștergere: cine e responsabil, ce metodă se folosește, la ce interval se face revizuirea.
- Legătura cu dreptul la ștergere al persoanelor vizate — ce se întâmplă dacă o persoană cere ștergerea înainte de termenul standard.
Cum se aplică în practică?
Politica nu are valoare dacă rămâne doar pe hârtie. Practic, trebuie corelată cu procesele reale: cine setează termenele de ștergere în CRM sau în sistemul de facturare, cine verifică periodic că datele expirate au fost efectiv șterse și nu doar „uitate" într-un backup vechi. Recomandăm o revizuire cel puțin anuală, mai ales când apar noi tipuri de prelucrări sau noi cerințe legale.
Ce se întâmplă la expirarea termenului?
Expirarea termenului de retenție nu înseamnă ștergere automată — trebuie un proces care declanșează efectiv acțiunea: fie ștergerea completă, fie anonimizarea ireversibilă a datelor, dacă mai ai nevoie de informațiile agregate (de exemplu, pentru statistici de vânzări, fără identificarea clienților). Metoda aleasă contează: o simplă mutare a datelor într-un „arhivă" fără politici de acces nu echivalează cu ștergerea, iar un backup vechi care păstrează datele „șterse" ani de zile anulează practic efectul politicii de retenție.
Descarcă modelul
Modelul de mai jos acoperă categoriile tipice de date ale unei firme mici sau mijlocii. Adaptează termenele la propriile prelucrări și completează-l în registrul de evidență, ca parte a acelorași eforturi de conformitate.
Vezi și ghidul GDPR și serviciul de conformitate GDPR.
