Doelgroep
De bedrijfsleiding gebruikt het register van verwerkingen (Privacy, Security en Compliance administratie, PSCa) voor het ontwikkelen van een bewaarbeleid voor categorieën bedrijfs- en persoonsgegevens. Deels wordt dit beleid beïnvloed door generieke en sectorale wetgeving (bijvoorbeeld fiscale- en gezondheidswetgeving). Op basis van het bewaarbeleid formuleert de compliance manager compliance verplichtingen en aandachtspunten die aanleiding geven voor controledoelstellingen en beheers-, beveiligings-, en controlemaatregelen die opgenomen worden in de bedrijfsprocessen. Bij het formuleren van de maatregelen is het management en de CISO betrokken.
In het beleid formuleert de bedrijfsleiding wat vernietigen van (persoons)gegevens betekent. Soms is het niet mogelijk gegevens te vernietigen en zal het vernietigen niet verder gaan dan het ontzeggen van de toegang tot de gegevens doormiddel van bijvoorbeeld toegangs- of encryptiemanagement. De FG, in overleg met de CISO en juristen, beoordeelt in hoeverre het beleid leidt tot compliance met wettelijke en contractuele verplichtingen.
Als de verwerkingsverantwoordelijke gebruikt maakt van de grondslag overeenkomst en toestemming dan zal het voor de betrokkene duidelijk moeten zijn hoe de verwerkingsverantwoordelijke de bewaartermijnen operationaliseert.
Doelen
Wij nemen de cursist mee hoe het bewaren en het vernietigen van persoonsgegevens in goede banen kan worden geleid. Wij hebben een duidelijk wettelijk kader en een uitleg in guidelines. De overheidsorganisaties kennen de meeste regels op het gebied van bewaren en vernietigen van gegevens en wij maken hiervan gebruik, door de procedures te beschouwen als ‘best practice’.
Bij de overheid is de bewaring van archiefdocumenten of archiefbestanden voor enige tijd of voor altijd neergelegd in de selectielijsten door de Archiefwet. Het bedrijfsleven moet de bewaartermijn van de archiefdocumenten zelf vastleggen. Tenzij de Archiefwet of een andere wet van toepassing is, zijn aan de persoonsgegevens in een archief geen bewaartermijnen verbonden. Die gegevens moeten daarom verwijderd worden, zodra zij hun belang voor de archiefbestemming hebben verloren. Het is ook mogelijk te besluiten de gegevens te vernietigen in plaats van ze in een archief op te nemen en als ze dan wel in een archief worden opgenomen moet er ook bewaard en dus beheerd worden. Wat moet je hier allemaal voor doen en hoe organiseer je het?
Compliant zijn met de bewaartermijn vereisten vraagt een “compliance by design” -aanpak zoals wij dat ook hebben uitgewerkt bij “privacy by design”.
Cursuscategorie organiseren van bedrijfsactiviteiten
Het effectief organiseren van het toepassen van de bewaartermijnen van categorieën van (persoons)gegevens helpt het bedrijf het gegevensbeheer op orde te houden. De toezichthouder heeft het opslaan van gegevens duur gemaakt omdat de verwerkingsverantwoordelijke moet zorgen dat de gegevens actueel, betrouwbaar en beschikbaar zijn voor de betrokkene en het bedrijf die afgesproken verwerkingen met de gegevens mag uitvoeren.