Conservation des données : respecter les durées légales minimales
Les exigences réglementaires sur la conservation des données imposent aux organisations régulées et à leurs fournisseurs de solutions informatiques des obligations strictes en termes de durée, de format et d'accès.
Article rédigé automatiquement par une intelligence artificielle, à titre informatif. Il peut contenir des imprécisions et ne constitue pas un conseil juridique.
Dans le cadre de l’évolution réglementaire, les organismes régulés et leurs prestataires doivent gérer la conservation des données. Ces exigences couvrent la durée pendant laquelle les informations doivent être conservées, les formats des enregistrements et leur accessibilité réglementaires. Les obligations varient selon les catégories de données : financières, personnelles, contractuelles, de transactions informatiques et administratives.
Exigences générales
- Les exigences légales sur le stockage des données peuvent varier d’un type à l’autre. Par exemple : les registres bancaires peuvent être conservés cinq ans, tandis que les traces d’accès aux systèmes doivent parfois atteindre dix années.
- Pour garantir la conformité avec ces obligations, les prestataires doivent non seulement définir des politiques claires mais aussi mettre en place des mécanismes d’audit et de contrôle.
- La durée minimale de conservation des données doit être respectée pour tout type de support et chaque format de fichier. Les systèmes doivent être capables de sauvegarder les enregistrements dans un ou plusieurs formats qui sont conformes aux exigences légales.
Les organisations régulées doivent garantir l’accessibilité des données pendant toute la période de conservation. Chaque entité doit s’assurer que ses fournisseurs IT respectent les normes de confidentialité et de protection : accès contrôlés, traceabilité des consultations, anonymisation si possible.
Contrôle et réversibilité
- Dans le cadre de la DORA (Digital Operational Resilience Act) en UE, un audit doit vérifier que les données ne seront pas altérées dans des périodes critiques. La conservation implique souvent des durées post-transaction pour permettre l’inspection et l’investigation.
- L’alignement aux standards ISO27001 permet de s’assurer qu’à chaque instant toutes traces sont accessibles. Les protocoles doivent se baser sur les standards internationaux tout en respectant les lois locales.
- Pour la sécurité des données dans le domaine administratif, il est recommandé d’utiliser un système de gestion électronique avec des enregistrements en copie double, une sauvegarde sécurisée et réactive.
Mécanismes réglementaires
- La législation sur le secret bancaire impose des garde-fous technologiques pour protéger les informations sensibles. L’organisme doit pouvoir prouver que son protocole de protection et d’accès a été rigoureusement respecté.
- Les entreprises bancaires, les institutions financières ainsi que les assureurs sont soumis à plusieurs lois. Chaque entité est tenue au devoir de déclaration en cas de préjudice dû à la perte non-prévue des documents conservés ou accessibles selon le RGPD
- Les fournisseurs IT doivent documenter leurs processus qui garantissent conformité et vérifiabilité, pour satisfaire l’assistance juridique.
Un bon audit doit vérifier la pertinence de chaque élément stocké, que ce soit des transactions financières ou encore les rapports administratifs.
To align with ISO27001 standards is to guarantee at all time any logs have been safely stored : the protocols should be based on international standards while complying with local law.