Kateri zakoni o skladnosti z arhiviranjem e-pošte veljajo v Združenem kraljestvu?
Kar zadeva vaše zasebne e-poštne sporočila, se lahko sami odločite, ali jih boste shranili ali izbrisali. Če pa vodite podjetje – še posebej v regulirani panogi –,vam lahko britanska zakonodaja o varstvu podatkov in panogovni predpisi nalagajo, da določena e-poštna sporočila shranite. V tem članku bomo pojasnili bistvene vidike arhiviranja e-pošte, predstavili britanski pravni okvir in vam predstavili najboljše prakse za zagotavljanje skladnosti z zakonodajo.
Kaj je arhiviranje e-pošte?
Arhiviranje e-pošte pomeni sistematično in varno shranjevanje vseh prejetih in poslanih e-poštnih sporočil, vključno z metapodatki in prilogami. Za razliko od običajnih varnostnih kopij je arhiviranje namenjeno dolgoročnemu hranjenju in enostavnemu iskanju podatkov, zlasti v primerih, ko to zahtevajo zakonske ali regulativne določbe.
Čeprav je upoštevanje zahtev glede arhiviranja e-pošte močna spodbuda, arhiviranje prinaša tudi praktične prednosti:
- Zmanjša obremenitev primarnih e-poštnih strežnikov prishranjevanju in s tem izboljša njihovo delovanje.
- Zagotavlja zaščito v pravnih sporih, regulativnih revizijah ali notranjih preiskavah.
- Omogoča hitro iskanje po nesreči izbrisanih ali izgubljenih e-poštnih sporočil.
- Podpira obnovo po nesreči in načrtovanje neprekinjenega delovanja.
Za koga veljajo zahteve glede arhiviranja e-pošte in zakaj?
Zakon ne vsem podjetjem izrecno nalaga arhiviranje elektronske pošte. Vendar pa so številne organizacije v Združenem kraljestvu dejansko dolžne to storiti zaradi:
- Britanski GDPR in Zakon o varstvu podatkov iz leta 2018
- Predpisi, specifični za posamezne panoge
- Potrebe na področju upravljanja pravnih tveganj in reševanja sporov
Arhiviranje e-pošte je še posebej pomembno v reguliranih sektorjih, kot so:
- Finance in zavarovanje
- Zdravstvo
- Pravne storitve
- Javni organi
- Izobraževanje in raziskave
Če vaša organizacija obdeluje osebne podatke, sodeluje s strankami ali bolniki ali je predmet revizij, je hranjenje in upravljanje e-poštne dokumentacije ključnega pomena. Če e-pošte ne arhivirate, lahko to privede do glob, pravnih tveganj ali škode za ugled.
Ključni pravni okviri za arhiviranje e-pošte v Združenem kraljestvu
Britanski GDPR in Zakon o varstvu podatkov iz leta 2018
Britanska uredba o splošni zaščiti podatkov (UK GDPR) in Zakon o varstvu podatkov iz leta 2018 urejata način zbiranja, shranjevanja in obdelave osebnih podatkov v Združenem kraljestvu.
V skladu s temi zakoni:
- Posamezniki imajo pravico do dostopa do svojih osebnih podatkov (prek zahtevkov za dostop do podatkov, imenovanih SAR)
- Na zahtevke SAR morate odgovoriti v roku enega meseca, ki se v zapletenih primerih lahko podaljša na dva meseca
- Zahtevki so brezplačni, razen če so pretirani ali ponavljajoči se
Če so osebni podatki shranjeni v elektronskih sporočilih, morate biti sposobni ta sporočila hitro in varno poiskati ter pridobiti. Neupoštevanje te zahteve lahko privede do izvršilnih ukrepov s strani Urada informacijskega pooblaščenca (ICO).
Zakon o svobodi dostopa do informacij iz leta 2000 (FOIA)
Ta zakon velja za javne organe in nekatere organizacije, ki se financirajo iz javnih sredstev. Državljanom daje pravico, da zahtevajo informacije, vključno z e-poštno korespondenco.
- Odgovori morajo biti podani v roku 20 delovnih dni
- Če so pomembne informacije shranjene v e-pošti, morajo biti dostopne
- Neupoštevanje teh zahtev lahko povzroči regulativne kazni
Zasebna podjetja niso zavezana k spoštovanju zakona FOIA, razen če opravljajo storitve v imenu javnih organov.
Predpisi, specifični za posamezne panoge
Glede na vašo panogo lahko veljajo dodatna pravila. Primeri vključujejo:
- PravilaUrada za finančno ravnanje (FCA) glede vodenja evidenc in revizij
- SmerniceUrada za reguliranje odvetnikov (SRA) za komunikacijo s strankami
- Standardi za hrambo podatkov NHS in skladnost z IG Toolkit
- Politike varovanja in varnosti podatkov v izobraževalnem sektorju
Obdobja hrambe se pogosto razlikujejo glede na panogo, vendar običajno trajajo od 3 do 6 let.
Kako zagotoviti skladnost z zahtevami glede pravilnega arhiviranja e-pošte
Da bi podjetja izpolnila zakonske in regulativne zahteve v Združenem kraljestvu, morajo uvesti strukturirane in varne postopke arhiviranja. To vključuje naslednje:
Vaša rešitev za arhiviranje e-pošte bi morala:
- Zagotovite varnost z nadzorom dostopa in šifriranjem
- Omogočite iskanje, ki omogoča hitro in natančno iskanje e-pošte
- Ohranite metapodatke, priloge in kontekst sporočil
- Omogočite izvoz v standardnih formatih (npr. PST, PDF, EML)
Poleg tega bi morali:
- Vedite, kje so shranjena vaša e-poštna sporočila (v podatkovnih centrih v Združenem kraljestvu ali v podatkovnih centrih, ki izpolnjujejo zahteve GDPR)
- Določite in dokumentirajte svoje politike hrambe (kako dolgo se e-pošta hrani, kaj se izbriše)
- Usposobite osebje za upoštevanje postopkov upravljanja z e-pošto
- Imenujte pooblaščenca za skladnost ali upravljavca podatkov kot kontaktno osebo
- Izvajajte redne revizije za preverjanje učinkovitosti
Kaj naj vključuje vaša politika arhiviranja e-pošte?
Jasna notranja politika zagotavlja dosledno in zakonito ravnanje z elektronsko pošto. Vsebovati mora:
- Namen in pravna podlaga za arhiviranje e-pošte
- Obseg: katere e-poštne sporočila se arhivirajo in za koliko časa
- Kraj shranjevanja in uporabljena tehnologija
- Nadzor dostopa in postopki iskanja
- Pravila za brisanje (kdaj in kako se e-poštna sporočila odstranijo)
- Odgovornosti osebja in poti za eskalacijo
Sprejeta politika pomaga vaši organizaciji pri pripravi na revizije, spore ali zahteve posameznikov za dostop do podatkov.
Prosimo, upoštevajte pravno opozorilo v zvezi s tem člankom.