Taśmy LTO a RODO – jak długo można przechowywać dane?
RODO nie określa jednego, uniwersalnego okresu przechowywania danych na taśmach LTO. Czas retencji zależy od celu przetwarzania danych oraz przepisów szczegółowych obowiązujących w danej branży lub obszarze działalności. Poniżej znajdziesz odpowiedzi na najczęstsze pytania dotyczące zgodności archiwizacji taśmowej z wymogami ochrony danych osobowych.
Ile lat RODO pozwala przechowywać dane na taśmach LTO?
RODO nie narzuca konkretnego okresu przechowywania danych na taśmach LTO. Dane osobowe mogą być przechowywane tak długo, jak długo istnieje ku temu uzasadniony cel. Oznacza to, że okres retencji wyznaczają przepisy branżowe, umowy lub wewnętrzna polityka administratora, a nie sam tekst rozporządzenia.
W praktyce oznacza to, że organizacja musi samodzielnie ustalić, jak długo dany zestaw danych jest jej potrzebny. Przykładowo dokumentacja pracownicza może podlegać obowiązkowi przechowywania przez kilkanaście lat, faktury przez pięć lat, a dane marketingowe jedynie przez czas trwania zgody. Każda kategoria danych wymaga oddzielnej analizy.
Kluczowa zasada RODO to ograniczenie przechowywania: dane nie mogą być trzymane dłużej, niż jest to niezbędne do osiągnięcia celu, w którym zostały zebrane. Taśmy LTO jako nośnik nie zmieniają tej zasady, nawet jeśli fizycznie pozwalają przechowywać dane przez dekady.
Jakie obowiązki RODO dotyczą administratora przechowującego dane na taśmach?
Administrator przechowujący dane osobowe na taśmach LTO ma te same obowiązki co przy każdym innym sposobie przetwarzania. Musi zapewnić poufność, integralność i dostępność danych, udokumentować podstawę prawną ich przechowywania oraz wdrożyć odpowiednie środki techniczne i organizacyjne chroniące nośniki przed nieuprawnionym dostępem.
W kontekście archiwizacji taśmowej szczególnie istotne są następujące obowiązki:
- Ewidencja nośników: administrator powinien wiedzieć, które taśmy zawierają dane osobowe, z jakiego okresu i jakiej kategorii.
- Kontrola dostępu fizycznego: taśmy muszą być przechowywane w sposób uniemożliwiający dostęp osobom nieuprawnionym.
- Szyfrowanie: dane na taśmach powinny być zaszyfrowane, szczególnie gdy nośniki są transportowane lub przechowywane poza siedzibą firmy.
- Dokumentacja w rejestrze czynności przetwarzania: archiwizacja taśmowa powinna być uwzględniona jako odrębna czynność przetwarzania wraz z podstawą prawną i planowanym okresem retencji.
- Procedura niszczenia: administrator musi mieć opracowany i wdrożony proces bezpiecznego usuwania danych po upływie okresu przechowywania.
Czy dane na taśmach LTO można usunąć na żądanie osoby?
Tak, prawo do usunięcia danych, czyli prawo do bycia zapomnianym, dotyczy również danych przechowywanych na taśmach LTO. Jeśli osoba fizyczna złoży skuteczny wniosek o usunięcie swoich danych, a administrator nie dysponuje nadrzędną podstawą prawną uzasadniającą dalsze przetwarzanie, musi te dane usunąć, także z kopii zapasowych.
W praktyce realizacja tego prawa w środowisku taśmowym jest technicznie wymagająca. Dane na taśmach LTO są zapisywane sekwencyjnie, co oznacza, że selektywne usunięcie pojedynczego rekordu bez nadpisania całej taśmy jest często niemożliwe lub bardzo kosztowne. Administratorzy powinni uwzględniać ten problem już na etapie projektowania architektury kopii zapasowych.
Praktyczne podejście stosowane przez wiele organizacji polega na odnotowaniu żądania usunięcia i zapewnieniu, że dane nie będą odtwarzane z kopii zapasowej w żadnym innym celu niż odtwarzanie po awarii. Taśmy zawierające dane do usunięcia są następnie niszczone zgodnie z harmonogramem rotacji lub wcześniej, jeśli wymaga tego sytuacja. Ważne jest, aby takie podejście było udokumentowane i uzasadnione w polityce retencji.
Jak długo można przechowywać kopie zapasowe zawierające dane osobowe?
Kopie zapasowe zawierające dane osobowe można przechowywać tak długo, jak długo przechowywanie to jest uzasadnione celem tworzenia backupu, czyli zapewnieniem ciągłości działania i możliwości odtworzenia danych po awarii. Jednak okres ten nie może przekraczać okresu retencji danych źródłowych i powinien być jasno określony w polityce retencji organizacji.
Najczęstszym błędem jest traktowanie kopii zapasowych jako obszaru wyłączonego spod zasad RODO. Tymczasem dane osobowe na taśmach LTO podlegają tym samym regułom co dane w systemach produkcyjnych. Jeśli dane osobowe zostały usunięte z systemu produkcyjnego, a ich kopia nadal istnieje na taśmie archiwalnej, administrator powinien zadbać o to, by taśma ta była zarządzana zgodnie z harmonogramem niszczenia.
Warto rozróżnić dwa typy archiwów taśmowych:
- Backup operacyjny: tworzony regularnie, krótki okres retencji (tygodnie lub miesiące), służy odtwarzaniu po awarii.
- Archiwum długoterminowe: przechowywane latami, często wymagane przepisami prawa, wymaga szczegółowej dokumentacji podstawy prawnej.
Każdy typ wymaga osobnej polityki retencji i osobnego uzasadnienia prawnego. Zarządzanie infrastrukturą kopii zapasowych jako elementem cyklu życia danych pozwala uniknąć sytuacji, w której taśmy przechowują dane bez żadnego aktualnego uzasadnienia.
Co powinna zawierać polityka retencji danych dla archiwów taśmowych?
Polityka retencji danych dla archiwów taśmowych powinna określać kategorie przechowywanych danych, podstawy prawne i cele ich przetwarzania, okresy przechowywania dla każdej kategorii, procedury niszczenia nośników oraz osoby odpowiedzialne za realizację tych procedur. Dokument ten jest kluczowym elementem zgodności z RODO w środowiskach korzystających z backupu LTO.
Dobrze skonstruowana polityka retencji obejmuje co najmniej następujące elementy:
- Inwentaryzacja danych: wykaz kategorii danych osobowych przechowywanych na taśmach wraz z ich klasyfikacją.
- Harmonogram retencji: przypisanie konkretnych okresów przechowywania do każdej kategorii danych, z odwołaniem do podstawy prawnej.
- Procedura rotacji taśm: zasady wymiany nośników i zarządzania ich cyklem życia, w tym moment, w którym taśma kwalifikuje się do zniszczenia.
- Procedura bezpiecznego niszczenia: opis metody fizycznego lub kryptograficznego usuwania danych, np. degaussingu lub fizycznego niszczenia nośnika.
- Rejestr zniszczeń: dokumentacja potwierdzająca, które nośniki zostały zniszczone, kiedy i przez kogo.
- Przeglądy polityki: harmonogram regularnych przeglądów dokumentu, co najmniej raz w roku lub po istotnych zmianach w organizacji.
Polityka powinna być spójna z rejestrem czynności przetwarzania prowadzonym przez administratora i dostępna dla osób realizujących operacje na archiwum taśmowym. Dobrą praktyką jest również powiązanie polityki retencji z procedurami reagowania na incydenty, tak aby w przypadku naruszenia bezpieczeństwa danych organizacja wiedziała, które nośniki są objęte zdarzeniem.
Jak 4hfix wspiera zgodność infrastruktury taśmowej z RODO
Zgodność z RODO w środowisku LTO to nie tylko kwestia dokumentacji, ale przede wszystkim kontroli nad cyklem życia nośników i procesów przechowywania danych. 4hfix podchodzi do tego jako do elementu strategicznego zarządzania infrastrukturą, a nie wyłącznie zadania technicznego.
W ramach współpracy z organizacjami korzystającymi z archiwizacji taśmowej zapewniamy:
- Utrzymanie ciągłości infrastruktury bibliotek taśmowych w modelu opartym na SLA, z dostępnością przez całą dobę, 365 dni w roku.
- Audyt infrastruktury IT pozwalający zidentyfikować nośniki przechowujące dane osobowe i ocenić ich stan oraz zgodność z polityką retencji.
- Wsparcie w planowaniu cyklu życia sprzętu, w tym kontrolowane wyjście z inwestycji w starsze biblioteki taśmowe poprzez program odzysku wartości sprzętu.
- Serwis sprzętu serwerowego i urządzeń do archiwizacji w ramach third-party maintenance, niezależnie od producenta i bez wymuszonej wymiany na nowy sprzęt.
Działamy w całej Polsce i mamy pod kontrolą ponad 2000 maszyn, co przekłada się na praktyczne doświadczenie w utrzymaniu środowisk, w których retencja danych i ciągłość operacyjna muszą iść ze sobą w parze. Posiadamy certyfikat ISO 9001:2015, który potwierdza powtarzalność i jakość naszych procesów. Jeśli chcesz omówić, jak wygląda zarządzanie infrastrukturą IT w Twojej organizacji pod kątem zgodności i kontroli cyklu życia danych, skontaktuj się z nami, a wspólnie znajdziemy właściwe podejście.