Política de retenção de dados
A política de retenção de dados de uma organização é um conjunto de regras que descreve os tipos de dados que serão retidos pela entidade e por quanto tempo.
Definição
A política de retenção de dados de uma organização é um conjunto de regras que descreve os tipos de dados que serão retidos pela entidade e por quanto tempo. As políticas de retenção também abordam como os dados são tratados ao final do período de retenção, quando as empresas avaliam opções que vão desde não tomar nenhuma medida até destruir os dados ou arquivá-los.
As políticas de retenção de dados são adotadas para alcançar e manter a conformidade com os requisitos regulatórios relevantes. Por exemplo, se uma organização atua em um setor regulamentado no qual os dados devem ser preservados por sete anos, a política de retenção da empresa deve especificar e fazer cumprir o período de retenção determinado de sete anos.
Um exemplo de cláusula de política de retenção seria “manter o backup diário por sete dias consecutivos”.
O que é uma política de retenção de dados?
Além da descrição acima, as organizações devem aderir aos padrões internacionais, regionais e setoriais que regem as áreas onde uma empresa possui clientes ou realiza negócios. Além da obrigatoriedade de reter dados por um período específico, a localização dos dados tornou-se extremamente importante e agora é um elemento permanente nas políticas de retenção de dados. Por exemplo, as regras do Regulamento Geral de Proteção de Dados (RGPD) da União Europeia exigem que os dados dos cidadãos da UE sejam armazenados dentro das fronteiras da UE.
Além disso, alguns setores também apresentam requisitos de retenção. As empresas tendem a adotar políticas de retenção de dados que vão além dos requisitos regulatórios vigentes. Isso é especialmente verdadeiro em setores regulamentados, como o da saúde e o de serviços financeiros. Por exemplo, para empresas que atuam no setor de saúde, um dos requisitos regulatórios específicos é a Lei de Portabilidade e Responsabilidade do Seguro Saúde (HIPAA), que rege os dados de saúde, e há exigências quanto ao prazo de retenção da documentação da HIPAA, enquanto os estados regulamentam os requisitos de retenção de prontuários médicos.(1) Além disso, as empresas que operam nos Estados Unidos devem adotar políticas de retenção de dados em conformidade com a Lei Sarbanes-Oxley (SOX).
Um aspecto essencial das políticas de retenção de dados é manter o armazenamento primário, mais caro, reservado para dados acessados com frequência. Para isso, as empresas definem e aplicam políticas que transferem os dados, ao final de seu período de retenção, para um armazenamento secundário ou terciário mais barato. Essas camadas de armazenamento podem ser o armazenamento em disco local, mais econômico, em fita ou até mesmo na nuvem. Os níveis de armazenamento mais comuns para cópias secundárias e terciárias são o armazenamento na nuvem. O armazenamento em nuvem também oferece aos clientes diferentes níveis de armazenamento, dependendo dos requisitos de retenção de dados. O armazenamento em nuvem pode ser classificado como “quente”, “frio” ou “arquivado”, a fim de oferecer aos clientes diferentes estruturas de custo para suas políticas de retenção de dados.
O que deve ser incluído em uma política de retenção de dados?
Conforme observado anteriormente, uma política de retenção ajuda as empresas a gerenciar dados importantes de acordo com as regras e regulamentações que regem seus negócios e a região onde operam.
Uma política robusta de retenção de dados incluiria:
- Finalidade. Uma política de retenção começa com a identificação da finalidade de sua adoção. Exemplos podem incluir o cumprimento de requisitos regulatórios ou diretrizes de gerenciamento de armazenamento de dados para a organização, como parte de seus objetivos de ponto de recuperação.
- Usuários e locais. Uma boa prática é identificar os usuários e as regiões geográficas que serão abrangidos pela política de retenção. Manter os dados próximos à fonte — como na nuvem, para cargas de trabalho em nuvem, ou no local, para cargas de trabalho locais — pode acelerar a Recovery quando chegar a hora.
- Escopo. Em seguida, defina o escopo da política de retenção e determine as leis, regulamentações e normas ou documentos de referência que precisam ser respeitados.
- Requisitos. Identificar os requisitos é o cerne de qualquer política de retenção. Os requisitos definem o período de retenção dos dados, sua proteção e, posteriormente, como lidar com eles ao final do prazo de retenção. Regras para destruição de dados, tratamento de violações de dados e requisitos regulatórios também fazem parte de uma política de retenção aceitável.
- Auditorias. As empresas devem adotar auditorias de rotina em suas políticas de retenção de dados para garantir que elas ainda estejam atualizadas e dentro dos limites das regras e regulamentações vigentes, bem como dos objetivos de ponto de recuperação de negócios.
Por que uma política de retenção é importante?
Os dados são o cerne de qualquer negócio, sejam faturas em papel ou as informações digitais mais comuns atualmente; tudo isso sustenta o trabalho de uma organização, desde o estoque até os registros de clientes. As empresas devem identificar e capturar esses dados críticos para manter as operações diárias em funcionamento e, no caso de regulamentações, para permanecer em conformidade.
Uma política de retenção robusta protege as empresas contra perdas financeiras, penalidades civis e criminais decorrentes da perda de dados de clientes e do descumprimento das regulamentações vigentes. Exemplos de pesadas penalidades financeiras são comuns nas notícias de negócios.
Conquistar e manter a confiança dos clientes é vital para o crescimento dos negócios. Os clientes passaram a esperar que seus dados, especialmente as informações de identificação pessoal (PII), sejam protegidos e permaneçam confidenciais. Não há mais tolerância para negligência quando se trata dos dados dos clientes.
O crescimento dos negócios requer previsibilidade e confiança, que decorrem de políticas robustas de retenção de dados e da conformidade regulatória. As empresas podem se expandir para novas regiões sabendo que não serão surpreendidas por regulamentações obscuras ou desconhecidas.
Ransomware e ataques cibernéticos estão se tornando cada vez mais comuns, e proteger os dados da empresa contra esses ataques é fundamental. Ter uma política em vigor para manter os dados por um período predefinido pode ajudar a impedir que o ransomware paralisem uma empresa. Como esses ataques se tornam mais sofisticados e permanecem inativos por longos períodos, é importante incluir diretrizes de retenção específicas para ransomware na política de retenção.
Benefícios de uma política de retenção
Dados digitais e aplicativos são os motores do crescimento empresarial. A adoção de uma política de retenção é vital para as empresas e protege contra o impacto potencialmente prejudicial do manuseio descuidado de informações confidenciais.
A adoção e a aplicação de uma política de proteção de dados ajudam as empresas de várias maneiras:
- Conformidade regulatória. As políticas de retenção de dados visam atender aos requisitos regulatórios para as operações comerciais, evitar possíveis penalidades e utilizar dados para apoiar auditorias ou defender-se contra ações judiciais. Atender aos padrões de conformidade também pode garantir a confiança dos clientes em relação aos seus dados pessoais, pois lhes proporciona uma garantia razoável de que suas informações estão seguras e não serão mantidas além do necessário.
- Eficiência operacional. Sem políticas de retenção de dados, as empresas acabarão desperdiçando tempo valioso com questões relacionadas à retenção de dados. Contar com uma política robusta e um processo de gestão de documentos elimina a incerteza do processo e oferece a todos orientações claras sobre como lidar com informações confidenciais.
- Economia de custos. A política economiza o valioso tempo dos funcionários, eliminando longas buscas por documentos enterrados em pilhas de informações antigas e raramente acessadas. As políticas de retenção também reduzem a capacidade de armazenamento necessária para uma organização, diminuindo assim os custos de TI.
- Cultura de segurança. A primeira linha de defesa contra a perda ou o roubo de dados são os próprios funcionários da empresa. As políticas de proteção de dados aumentam a conscientização dos funcionários sobre segurança e o respeito pela privacidade dos dados. Ambos contribuem para um ambiente de trabalho mais seguro e dados mais bem protegidos.
Casos de uso comuns para políticas de retenção
Organizações de todos os tamanhos precisam de proteção contra ameaças de ransomware. A proteção adequada dos dados permite que os clientes implementem soluções em casos de uso cotidianos:
- Melhorar a tomada de decisões. As políticas de retenção de dados permitem que as organizações tenham uma única versão verdadeira dos dados, facilitando a análise rápida das informações e a tomada de decisões sobre questões que surjam.
- Conformidade regulatória. As empresas podem usar políticas de retenção de dados para responder a auditorias e demonstrar conformidade com as regulamentações de dados por meio de documentação e relatórios adequados.
- Aumento da receita. As políticas de retenção de dados oferecem às empresas maior visibilidade sobre formas de reduzir despesas, criar novas fontes de receita e monetizar dados quando apropriado.
A Commvault oferece suporte à sua política de retenção?
Sim! A Commvault oferece suporte a políticas de retenção de dados. O portfólio de soluções inclui: VM & Kubernetes Backup, Database Backup, File & Object Backup, Microsoft 365 Backup, Salesforce Backup e Backup de Endpoints, permitindo que os usuários retenham seus dados e definam políticas de retenção de acordo com suas necessidades. Assistentes de configuração simples ajudarão você a definir sua política de retenção, mantendo seus dados seguros e recuperáveis.
Quer ver a proteção de dados em ação?
Conheça hoje mesmo o produto totalmente funcional e com serviço completo e veja como a Commvault pode atender diretamente às suas necessidades.