Politique de conservation des données
La politique de conservation des données d’une organisation est un ensemble de règles qui décrivent les types de données qui seront conservées par l’entité et pendant combien de temps.
Définition
La politique de conservation des données d’une organisation est un ensemble de règles qui décrivent les types de données que l’entité conservera et pendant combien de temps. Les politiques de conservation précisent également comment les données sont traitées à l’issue de la période de conservation, les entreprises envisageant différentes options allant de l’inaction à la destruction ou à l’archivage des données.
Les politiques de conservation des données sont adoptées afin de se conformer aux exigences réglementaires applicables et de maintenir cette conformité. Par exemple, si une organisation évolue dans un secteur réglementé où les données doivent être conservées pendant sept ans, sa politique de conservation doit préciser et faire respecter cette période de conservation de sept ans.
Un exemple d’article de politique de conservation pourrait être : « conserver les sauvegardes quotidiennes pendant sept jours civils ».
Qu’est-ce qu’une politique de conservation des données ?
Outre la description ci-dessus, les organisations doivent se conformer aux normes internationales, régionales et sectorielles qui régissent les zones où une entreprise a des clients ou exerce ses activités. Outre l’obligation de conserver les données pendant une durée déterminée, la localisation des données a pris une importance capitale et fait désormais partie intégrante des politiques de conservation des données. Par exemple, les dispositions du Règlement général sur la protection des données (RGPD) de l’Union européenne exigent que les données des citoyens de l’UE soient stockées à l’intérieur des frontières de l’UE.
De plus, certains secteurs d’activité sont également soumis à des exigences en matière de conservation. Les entreprises ont tendance à adopter des politiques de conservation des données qui vont au-delà des exigences réglementaires en vigueur. C’est particulièrement vrai dans les secteurs réglementés tels que la santé et les services financiers. Par exemple, pour les entreprises opérant dans le secteur de la santé, l’une des exigences réglementaires spécifiques est la loi HIPAA (Health Insurance Portability and Accountability Act), qui régit les données de santé ; cette loi prévoit des durées de conservation pour la documentation HIPAA, tandis que les États fixent les exigences en matière de conservation des dossiers médicaux.(1) De même, les entreprises opérant aux États-Unis doivent adopter des politiques de conservation des données conformes à la loi Sarbanes-Oxley (SOX).
Un aspect essentiel des politiques de conservation des données consiste à réserver le stockage primaire, plus coûteux, aux données fréquemment consultées. À cette fin, les entreprises définissent et appliquent des politiques qui transfèrent les données, à l’issue de leur période de conservation, vers un stockage secondaire ou tertiaire moins onéreux. Ces niveaux de stockage peuvent correspondre à un stockage sur disque sur site, moins coûteux, à des bandes magnétiques ou même à un stockage dans le cloud. Le stockage dans le cloud est le niveau de stockage le plus couramment utilisé pour les copies secondaires et tertiaires. Le stockage dans le cloud propose également aux clients différents niveaux de stockage en fonction des exigences en matière de conservation des données. Le stockage dans le cloud peut être classé en « hot », « cold » ou « archive » afin d’offrir aux clients différentes structures de coûts pour leurs politiques de conservation des données.
Que doit contenir une politique de conservation des données ?
Comme indiqué précédemment, une politique de conservation aide les entreprises à gérer leurs données importantes conformément aux règles et réglementations qui régissent leur activité et la juridiction dans laquelle elles opèrent.
Une politique de conservation des données rigoureuse doit inclure :
- Objectif. Une politique de conservation commence par identifier l’objectif de sa mise en place. Il peut s’agir, par exemple, de répondre à des exigences réglementaires ou aux directives de gestion du stockage des données de l’organisation dans le cadre de ses objectifs de point de reprise (RPO).
- Utilisateurs et emplacements. Une bonne pratique consiste à identifier les utilisateurs et les zones géographiques concernés par la politique de conservation. Le fait de conserver les données à proximité de leur source, par exemple dans le cloud pour les charges de travail cloud, ou sur site pour les charges de travail locales, peut accélérer la Recovery le moment venu.
- Champ d’application. Définissez ensuite le champ d’application de la politique de conservation et identifiez les lois, réglementations, normes ou documents de référence à respecter.
- Exigences. L’identification des exigences est au cœur de toute politique de conservation. Les exigences définissent la durée de conservation des données, leur sécurisation, puis la manière de les traiter à l’issue de la période de conservation. Les règles relatives à la destruction des données, à la gestion des violations de données et aux exigences réglementaires font également partie intégrante d’une politique de conservation acceptable.
- Audits. Les entreprises doivent mettre en place des audits réguliers de leurs politiques de conservation des données afin de s’assurer qu’elles restent à jour et conformes aux règles et réglementations en vigueur, ainsi qu’aux objectifs de point de reprise d’activité.
Pourquoi une politique de conservation des données est-elle importante ?
Les données sont au cœur de toute activité, qu’il s’agisse de factures papier ou, comme c’est le cas aujourd’hui, d’informations numériques : elles alimentent l’ensemble des activités d’une organisation, de la gestion des stocks aux dossiers clients. Les entreprises doivent identifier et collecter ces données essentielles pour assurer le bon fonctionnement quotidien de leurs activités et, en cas de réglementation, pour rester en conformité.
Une politique de conservation solide protège les entreprises contre les pertes financières, les sanctions civiles et pénales découlant de la perte de données clients, ainsi que contre le non-respect des réglementations en vigueur. Les exemples de lourdes sanctions financières sont monnaie courante dans l’actualité économique.
Gagner et conserver la confiance des clients est essentiel à la croissance d’une entreprise. Les clients s’attendent désormais à ce que leurs données, en particulier les informations à caractère personnel (ICP), soient protégées et restent confidentielles. La tolérance envers la négligence en matière de données clients est désormais quasi inexistante.
La croissance d’une entreprise repose sur la prévisibilité et la confiance que procurent des politiques rigoureuses de conservation des données et la conformité réglementaire. Les entreprises peuvent ainsi s’étendre vers de nouvelles régions en sachant qu’elles ne seront pas prises au dépourvu par des réglementations obscures ou inconnues.
Les ransomwares et les cyberattaques sont de plus en plus courants, et il est essentiel de protéger les données de l’entreprise contre ces attaques. La mise en place d’une politique de conservation des données pendant une période prédéfinie peut contribuer à empêcher un ransomware de paralyser une entreprise. Ces attaques devenant de plus en plus sophistiquées et pouvant rester latentes pendant de longues périodes, il est important d’inclure des directives de conservation spécifiques aux ransomwares dans la politique de conservation.
Avantages d’une politique de conservation
Les données numériques et les applications sont les moteurs de la croissance des entreprises. L’adoption d’une politique de conservation est vitale pour les entreprises et les protège contre les conséquences potentiellement néfastes d’une gestion négligente des informations sensibles.
L’adoption et la mise en œuvre d’une politique de protection des données aident les entreprises à bien des égards :
- Conformité réglementaire. Les politiques de conservation des données visent à satisfaire aux exigences réglementaires relatives aux opérations commerciales, à éviter d’éventuelles sanctions et à utiliser les données pour faciliter les audits ou se défendre contre des poursuites judiciaires. Le respect des normes de conformité permet également de garantir le respect des droits des clients en matière de données à caractère personnel, car cela leur offre l’assurance raisonnable que leurs informations sont en sécurité et ne seront pas conservées au-delà de ce qui est nécessaire.
- Efficacité opérationnelle. Sans politiques de conservation des données, les entreprises perdent un temps précieux à gérer les questions liées à la conservation des données. La mise en place d’une politique solide et d’un processus de gestion des documents élimine les incertitudes et fournit à chacun des directives claires sur la manière de traiter les informations sensibles.
- Réduction des coûts. Cette politique permet aux entreprises de faire gagner un temps précieux à leurs collaborateurs en éliminant les longues recherches de documents enfouis sous des montagnes d’informations anciennes et rarement consultées. Les politiques de conservation réduisent également les besoins en capacité de stockage d’une organisation, ce qui diminue les coûts informatiques.
- Culture de la sécurité. La première ligne de défense contre la perte ou le vol de données, ce sont les collaborateurs de l’entreprise. Les politiques de protection des données renforcent la sensibilisation des collaborateurs à la sécurité et leur respect de la confidentialité des données. Ces deux éléments contribuent à un environnement de travail plus sûr et à une meilleure protection des données.
Cas d’utilisation courants des politiques de conservation
Les organisations de toutes tailles ont besoin d’une protection contre les menaces de ransomware. Une protection adéquate des données permet aux clients de déployer des solutions dans le cadre d’utilisations quotidiennes :
- Améliorer la prise de décision. Les politiques de conservation des données permettent aux organisations de disposer d’une version unique et fiable des données, ce qui facilite l’analyse rapide des informations et la prise de décisions concernant les problèmes qui se posent.
- Conformité réglementaire. Les entreprises peuvent s’appuyer sur les politiques de conservation des données pour répondre aux audits et démontrer leur conformité aux réglementations en matière de données grâce à une documentation et à des rapports appropriés.
- Croissance du chiffre d’affaires. Les politiques de conservation des données offrent aux entreprises une meilleure visibilité sur les moyens de réduire les dépenses, de créer de nouvelles sources de revenus et de monétiser les données lorsque cela est approprié.
Commvault prend-il en charge votre politique de conservation des données ?
Oui ! Commvault prend en charge les politiques de conservation des données. La gamme de solutions comprend : VM & Kubernetes Backup, Database Backup, File & Object Backup, Microsoft 365 Backup, Salesforce Backup et Endpoint Backup, qui permettent aux utilisateurs de conserver leurs données et de définir des politiques de conservation en fonction de leurs besoins. Des assistants de configuration simples vous aideront à définir votre politique de conservation tout en garantissant la sécurité et la récupérabilité de vos données.
Vous souhaitez découvrir la protection des données en action ?
Découvrez dès aujourd’hui ce produit complet et pleinement fonctionnel, et voyez comment Commvault peut répondre directement à vos besoins.