Kort svar

Sletterutiner fungerer ikke hvis backup, logger og arkiv holdes utenfor. Virksomheten må vite hva som faktisk slettes, når og i hvilke lag data fortsatt finnes.

Før dere setter behandlingen i drift eller svarer den registrerte, bør dere ha kontroll på hvilke datalagre som finnes utover primærsystemet, hva som kan slettes umiddelbart og hva som må fases ut gjennom backupsyklus og hvordan virksomheten dokumenterer disse forskjellene.

Når dette blir aktuelt

  • når virksomheten lager slettepolicy for kundedata eller ansattdata
  • når IT hevder at alt ligger i backup uansett
  • når den registrerte spør hva som faktisk blir slettet

Det bedriften bør avklare først

SpørsmålHvorfor det betyr noe
Hvilke datalagre som finnes utover primærsystemetavgjør om sletterutinen er reell
Hva som kan slettes umiddelbart og hva som må fases ut gjennom backupsykluser viktig for å forklare praksisen korrekt
Hvordan virksomheten dokumenterer disse forskjellenereduserer risikoen for misvisende svar til registrerte og tilsyn

Slik bør dere gå fram

  1. Kartlegg primærsystemer, backupflater, logger og arkiv som inneholder personopplysninger.
  2. Skille mellom aktiv bruk, sperring, loggoppbevaring og faktisk sletting i rutinene.
  3. Beskriv hvordan backup håndteres når data er slettet i primærsystemet.
  4. Kommuniser tydelig internt og utad hva som slettes når, og hvorfor noe kan leve lenger i sikrede kopier.

Dokumenter og spor som bør være på plass

I personvernspørsmål er det ofte kombinasjonen av formål, tilgangsstyring og dokumentasjon som avgjør om rutinen holder.

  • systemkart med backup, logger og arkivflater
  • slette- og oppbevaringsrutiner per datakategori
  • teknisk beskrivelse av backupsyklus og gjenoppretting
  • standardtekst eller forklaring som brukes ved rettighetsforespørsler

Typiske feil

  • slettepolicy beskriver bare primærsystemet
  • ingen kan forklare forskjellen mellom sletting og utilgjengeliggjøring i backup
  • logger beholdes lenge uten tydelig formål og tilgangskontroll

Når bør dere få konkret hjelp?

Når virksomheten bruker mange SaaS-verktøy eller komplekse backupoppsett, bør rutinene kvalitetssikres før dere lover mer sletting enn dere faktisk leverer.

Relaterte guider

Offentlige kilder og videre lesning