W maju 2023 mnie za to atakowano.
Dzisiaj UODO pokazuje, dlaczego miałem rację.
Napisałem wtedy wprost:
maile starsze niż 90 dni powinny być usuwane, jeżeli
nie ma podstawy i potrzeby ich dalszego przechowywania.
I zaczęła się dyskusja.
Byli IOD, którzy mnie za to krytykowali.
Byli tacy, którzy twierdzili, że „RODO nie nakazuje usuwać maili po 90 dniach”.
Oczywiście, że nie nakazuje magicznego terminu 90 dni.
Tylko że nigdy nie chodziło mi o magiczne 90 dni.
Chodziło o coś znacznie ważniejszego:
ANALIZĘ RYZYKA.
Jeżeli administrator przechowuje ogromne ilości
korespondencji przez lata, musi umieć odpowiedzieć:
➡️ Po co ją nadal przechowujemy?
➡️
Czy jest to rzeczywiście niezbędne?
➡️
Jakie ryzyko wiąże się z jej przechowywaniem?
➡️
Jak długo powinniśmy ją przechowywać?
➡️
Jak ograniczamy dostęp?
➡️
Co robimy ze starymi danymi?
I właśnie tutaj najnowsza decyzja UODO dotycząca
bezpieczeństwa poczty elektronicznej jest bardzo wymowna.
UODO nie zaakceptował podejścia „jakoś to będzie”.
Brak właściwej analizy ryzyka i odpowiednich środków
bezpieczeństwa może skończyć się realną karą finansową.
Dlatego powtórzę coś, co pisałem już w 2023 roku:
RODO nie zaczyna się od procedury.
RODO zaczyna się od prawidłowo wykonanej analizy ryzyka.
To ona powinna być fundamentem decyzji dotyczących retencji,
dostępu, zabezpieczeń i usuwania danych.
A jeżeli IOD rekomenduje określony okres przechowywania
danych, powinien móc powiedzieć:
„Mam na to podstawę. Wynika to z analizy ryzyka, zasad
RODO i specyfiki procesu”.
Nie z widzimisię.
Nie z intuicji.
Nie dlatego, że „wszyscy tak robią”.
Z analizy ryzyka.
I czasami warto bronić takiego stanowiska, nawet jeśli w
danym momencie inni IOD je kwestionują.
Bo RODO to nie konkurs popularności.
To zarządzanie ryzykiem.

Brak komentarzy:
Prześlij komentarz