Política de conservación de datos
La política de conservación de datos de una organización es un conjunto de normas que describen los tipos de datos que conservará la entidad y durante cuánto tiempo.
Definición
La política de conservación de datos de una organización es un conjunto de normas que describen los tipos de datos que conservará la entidad y durante cuánto tiempo. Las políticas de conservación también abordan cómo se gestionan los datos al final del periodo de conservación, cuando las empresas barajan opciones que van desde no hacer nada hasta destruir los datos o archivarlos.
Las políticas de retención de datos se adoptan para alcanzar y mantener el cumplimiento de los requisitos normativos pertinentes. Por ejemplo, si una organización opera en un sector regulado en el que los datos deben conservarse durante siete años, la política de retención de la empresa debe especificar y hacer cumplir ese periodo de retención de siete años.
Un ejemplo de cláusula de una política de conservación sería «conservar las copias de seguridad diarias durante siete días naturales».
¿Qué es una política de conservación de datos?
Además de la descripción anterior, las organizaciones deben cumplir las normas internacionales, regionales y sectoriales que rigen las áreas en las que una empresa tiene clientes o desarrolla su actividad. Además de la obligación de conservar los datos durante un periodo de tiempo determinado, la ubicación de los datos ha cobrado una importancia extrema y ahora es un elemento fijo en las políticas de conservación de datos. Por ejemplo, las disposiciones del Reglamento General de Protección de Datos (RGPD) de la Unión Europea exigen que los datos de los ciudadanos de la UE se almacenen dentro de las fronteras de la UE.
Además, algunos sectores también cuentan con requisitos de conservación. Las empresas tienden a adoptar políticas de conservación de datos que superan los requisitos normativos vigentes. Esto es especialmente cierto en sectores regulados, como la sanidad y los servicios financieros. Por ejemplo, para las empresas que operan en el sector sanitario, uno de los requisitos normativos específicos es la Ley de Portabilidad y Responsabilidad del Seguro Sanitario (HIPAA), que regula los datos sanitarios; existen requisitos sobre el tiempo que debe conservarse la documentación de la HIPAA, mientras que los estados regulan los requisitos de conservación de los historiales médicos.(1) Asimismo, las empresas que operan en Estados Unidos deben adoptar políticas de conservación de datos que cumplan con la Ley Sarbanes-Oxley (SOX).
Un aspecto esencial de las políticas de retención de datos es mantener libre el almacenamiento primario, más costoso, para los datos a los que se accede con frecuencia. Con ese fin, las empresas establecen y aplican políticas que trasladan los datos, al final de su período de retención, a un almacenamiento secundario o terciario más económico. Estos niveles de almacenamiento pueden consistir en almacenamiento en disco local más económico, cintas o incluso almacenamiento en la nube. Los niveles de almacenamiento más habituales para las copias secundarias y terciarias son el almacenamiento en la nube. El almacenamiento en la nube también ofrece a los clientes diferentes niveles de almacenamiento en función de los requisitos de retención de datos. El almacenamiento en la nube puede clasificarse como «activo», «inactivo» o «de archivo» para ofrecer a los clientes diferentes estructuras de costes para sus políticas de retención de datos.
¿Qué debe incluirse en una política de retención de datos?
Como se ha señalado anteriormente, una política de retención ayuda a las empresas a gestionar los datos importantes de acuerdo con las normas y reglamentos que rigen su actividad y la jurisdicción en la que operan.
Una política de retención de datos sólida incluiría:
- Finalidad. Una política de retención comienza por identificar la finalidad de su adopción. Algunos ejemplos pueden ser el cumplimiento de requisitos normativos o las directrices de gestión del almacenamiento de datos de la organización como parte de sus objetivos de Recovery.
- Usuarios y ubicaciones. Una buena práctica consiste en identificar a los usuarios y las regiones geográficas a las que se aplicará la política de retención. Mantener los datos cerca de la fuente —por ejemplo, en la nube para las cargas de trabajo en la nube, o en las propias instalaciones para las cargas de trabajo locales— puede acelerar la Recovery cuando llegue el momento.
- Ámbito de aplicación. A continuación, se debe definir el ámbito de aplicación de la política de retención y determinar las leyes, normativas y normas o documentos de referencia que deben respetarse.
- Requisitos. La identificación de los requisitos constituye el núcleo de cualquier política de retención. Los requisitos definen la duración de la retención de los datos, su protección y, posteriormente, cómo gestionarlos al final del plazo de retención. Las normas para la destrucción de datos, la gestión de las violaciones de datos y los requisitos normativos también forman parte de una política de retención aceptable.
- Auditorías. Las empresas deben realizar auditorías periódicas de sus políticas de retención de datos para garantizar que siguen estando actualizadas y dentro de los límites de las normas y reglamentos vigentes, así como de los objetivos de punto de recuperación del negocio.
¿Por qué es importante una política de retención?
Los datos son el núcleo de cualquier negocio; ya se trate de facturas en papel o de información digital, más habitual hoy en día, todo ello impulsa el trabajo de una organización, desde el inventario hasta los registros de clientes. Las empresas deben identificar y recopilar estos datos críticos para mantener el funcionamiento diario del negocio y, en el caso de la normativa, para cumplir con los requisitos legales.
Una política de conservación sólida protege a las empresas de pérdidas económicas y de las sanciones civiles y penales que conlleva la pérdida de datos de los clientes, así como el incumplimiento de la normativa vigente. Los ejemplos de sanciones económicas severas son habituales en las noticias económicas.
Ganarse y mantener la confianza de los clientes es vital para el crecimiento empresarial. Los clientes dan por sentado que sus datos, especialmente la información de identificación personal (PII), están protegidos y se mantienen privados. Ya prácticamente no hay tolerancia alguna ante la negligencia en lo que respecta a los datos de los clientes.
El crecimiento empresarial requiere la previsibilidad y la confianza que se derivan de unas políticas sólidas de retención de datos y del cumplimiento normativo. Las empresas pueden expandirse a nuevas regiones sabiendo que no se verán sorprendidas por normativas poco claras o desconocidas.
El ransomware y los ciberataques son cada vez más habituales, por lo que proteger los datos de la empresa frente a estos ataques es fundamental. Contar con una política que establezca la conservación de los datos durante un periodo predefinido puede ayudar a evitar que el ransomware paralice una empresa. Dado que estos ataques son cada vez más sofisticados y permanecen latentes durante largos periodos de tiempo, es importante incluir directrices de conservación específicas para el ransomware en la política de conservación.
Ventajas de una política de retención
Los datos y las aplicaciones digitales son los motores del crecimiento empresarial. La adopción de una política de retención es vital para las empresas y protege contra el impacto potencialmente perjudicial de una gestión descuidada de la información confidencial.
La adopción y el cumplimiento de una política de protección de datos ayudan a las empresas de muchas maneras:
- Cumplimiento normativo. Las políticas de retención de datos tienen por objeto satisfacer los requisitos normativos para las operaciones empresariales, evitar posibles sanciones y utilizar los datos para respaldar auditorías o defenderse ante reclamaciones legales. El cumplimiento de la normativa también puede garantizar que los clientes confíen en el tratamiento de sus datos personales, ya que les proporciona una garantía razonable de que su información está segura y no se conservará más allá de lo necesario.
- Eficiencia operativa. Sin políticas de conservación de datos, las empresas se verán obligadas a perder un tiempo valioso en cuestiones relacionadas con la conservación de datos. Contar con una política sólida y un proceso de gestión de documentos elimina la incertidumbre del proceso y ofrece a todos una orientación clara sobre cómo gestionar la información confidencial.
- Ahorro de costes. La política ahorra a las empresas un tiempo valioso de sus empleados al eliminar las largas búsquedas de documentos ocultos entre montones de información antigua a la que rara vez se accede. Las políticas de conservación también reducen la capacidad de almacenamiento que necesita una organización, lo que reduce los costes de TI.
- Cultura de seguridad. La primera línea de defensa contra la pérdida o el robo de datos son los propios empleados de la empresa. Las políticas de protección de datos aumentan la concienciación de los empleados en materia de seguridad y su respeto por la privacidad de los datos. Ambos factores contribuyen a un entorno de trabajo más seguro y a una mayor protección de los datos.
Casos de uso habituales de las políticas de retención
Las organizaciones de todos los tamaños necesitan protección frente a las amenazas de ransomware. Una protección adecuada de los datos permite a los clientes implementar soluciones en casos de uso cotidianos:
- Mejorar la toma de decisiones. Las políticas de retención de datos permiten a las organizaciones disponer de una única versión fidedigna de los datos, lo que facilita el análisis rápido de la información y la toma de decisiones sobre los problemas que surjan.
- Cumplimiento normativo. Las empresas pueden utilizar las políticas de retención de datos para responder a las auditorías y demostrar el cumplimiento de la normativa sobre datos mediante una documentación y unos informes adecuados.
- Aumento de los ingresos. Las políticas de retención de datos ofrecen a las empresas una mayor visibilidad sobre cómo reducir gastos, crear nuevas fuentes de ingresos y monetizar los datos cuando sea oportuno.
¿Es Commvault compatible con su política de retención?
Sí, Commvault es compatible con las políticas de retención de datos. Su cartera de soluciones incluye: VM & Kubernetes Backup, Database Backup, File & Object Backup, Microsoft 365 Backup, Salesforce Backup y Endpoint Backup, lo que permite a los usuarios conservar sus datos y establecer políticas de retención según sus necesidades. Unos sencillos asistentes de configuración le ayudarán a configurar su política de retención, al tiempo que mantienen sus datos seguros y recuperables.
¿Quieres ver cómo funciona la protección de datos?
Descubre hoy mismo este producto totalmente funcional y con todas las prestaciones, y comprueba cómo Commvault puede satisfacer directamente tus necesidades.