Przejdź do treści
HexaTransfer
Wróć do bloga
RODO i zgodnosc

Polityka retencji dokumentów dla narzędzi transferu plików

Twórz skuteczne polityki retencji dokumentów dla narzędzi transferu plików: czas przechowywania, harmonogramy usuwania oraz procedury legal hold.

Polityka retencji dokumentów dla narzędzi transferu plików określa, jak długo przesłane pliki są przechowywane na serwerach, kiedy są automatycznie usuwane, jak zabezpieczenie prawne (legal hold) wstrzymuje usuwanie i kto ma uprawnienia do nadpisania domyślnych ustawień. Dla większości firm działających w Polsce w 2026 roku oznacza to: domyślne wygasanie po 7 dniach dla transferów ad-hoc, osobna ścieżka archiwizacji dla dokumentów podlegających RODO (ograniczenie przechowywania zgodnie z Artykułem 5), wymogom Kodeksu Postępowania Cywilnego lub sektorowym regulacjom (siedem lat dla dokumentacji finansowej), oraz niezmienną flagę legal hold. Polityka musi być sporządzona na piśmie, zatwierdzona przez radcę prawnego i egzekwowana technicznie — nie tylko opisana. UODO regularnie sprawdza, czy deklarowane okresy retencji są faktycznie wdrożone.

Dlaczego narzędzia transferu potrzebują osobnej polityki

Polityka retencji zbudowana dla SharePoint lub Google Drive nie przenosi się na WeTransfer, SwissTransfer czy Dropbox Transfer. Narzędzia transferu są z natury przejściowe — przechowują plik przez kilka dni, aby odbiorca mógł go pobrać. Platformy magazynowe są długoterminowe. Mieszanie tych dwóch podejść tworzy dwa typowe błędy: poleganie na linku transferu jako „archiwum" dokumentu (zniknie) lub zbyt długie przechowywanie danych transferu, co generuje odpowiedzialność za zarządzanie rekordami plików, które powinny trafić do systemu zarządzania dokumentami. Polityka musi jasno stwierdzać: narzędzia transferu to kurierzy, nie magazyny. Wszystko wymagające retencji powinno być skopiowane do wyznaczonego repozytorium przed zamknięciem okna transferu.

Domyślne okna wygasania, które działają

7-dniowy domyślny termin obejmuje większość transferów biznesowych. Odbiorcy otrzymują przypomnienie po 3 dniach, ostatnie ostrzeżenie w dniu 6 i plik zostaje usunięty w dniu 7. Dla wrażliwych kategorii jak PHI lub dane posiadaczy kart, 24-godzinny termin wygasania lub „wygaśnięcie przy pierwszym pobraniu" jest surowsze i lepiej odpowiada zasadzie minimalnego niezbędnego. Na drugim krańcu, długotrwałe projekty jak przetargi budowlane lub due diligence wymagają 30 do 90 dni. Domyślne wartości należy dobierać według przypadku użycia, a nie jednej liczby. WeTransfer domyślnie ustawia 7 dni w wersji bezpłatnej, Smash 14 dni, Dropbox Transfer 7 lub 30 dni w zależności od planu. Polityka musi być dopasowana do możliwości narzędzia.

Automatyczne usuwanie i kryptograficzne kasowanie

Mechanizm usuwania ma znaczenie dla zgodności. Dominują dwa podejścia. Usuwanie na poziomie pliku usuwa obiekt z magazynu podstawowego i repliki, a następnie polega na cyklach kopii zapasowych wygasających w ciągu tygodni. Kryptograficzne kasowanie, gdzie plik jest szyfrowany kluczem per-plik, a klucz jest niszczony po wygaśnięciu, natychmiast czyni zaszyfrowany tekst nieczytelnym nawet jeśli kopie zapasowe utrzymują się. Prawo do erasure z Artykułu 17 RODO jest spełnione przez oba podejścia, ale kryptograficzne kasowanie daje czystszą historię audytu: wytyczne NIST SP 800-88 Rev. 1 akceptują zniszczenie klucza jako ważną metodę sanityzacji dla zaszyfrowanych nośników.

Przepływ pracy legal hold

Gdy spór sądowy jest przewidywalny, automatyczne usuwanie musi zostać wstrzymane dla odpowiednich plików. To jest legal hold. Przepływ pracy: dział prawny identyfikuje osoby sprawujące pieczę i typy plików, IT lub administrator transferu oznacza odpowiadające transfery, system blokuje usuwanie do czasu zwolnienia hold i ścieżka audytu rejestruje zakres i czas trwania hold. Narzędzia bez flagi legal hold zmuszają do eksportowania wszystkiego do systemu zachowawczego, co jest kosztowne i podatne na błędy. Microsoft Purview i Relativity integrują się z głównymi platformami. Dla mniejszych organizacji udokumentowany ręczny eksport do archiwum WORM przed wyzwoleniem hold działa, ale polityka musi nakazywać cotygodniowe kontrole podczas sporów sądowych.

Dostosowanie retencji do konkretnych regulacji

Różne regulacje wyznaczają różne minimalne okresy. Polska ustawa o rachunkowości wymaga przechowywania dokumentacji finansowej przez pięć lat. Ustawa o podatku od towarów i usług nakazuje retencję dokumentów podatkowych przez pięć lat od końca roku podatkowego, w którym powstał obowiązek podatkowy. Artykuł 5 ust. 1 lit. e) RODO jest otwarty, ale wymaga uzasadnionego okresu. HIPAA stosuje sześć lat dla polityk i dzienników audytu. SEC 17a-4 nakazuje trzy do sześciu lat dla rejestrów brokerów-dealerów z surowszym przechowywaniem WORM dla określonych kategorii. Budowanie harmonogramu retencji oznacza mapowanie każdej kategorii dokumentów do jej najdłuższego obowiązującego wymagania, a następnie ustawianie narzędzia transferu tak, aby je spełniało lub przekazywało do archiwum przed wyzwoleniem usuwania.

Udowodnienie skuteczności polityki

Polityka retencji bez dowodów to pobożne życzenie. Kwartalne kontrole wyrywkowe powinny losować próbkę transferów i weryfikować: czy plik został usunięty zgodnie z harmonogramem? Czy usunięcie jest zalogowane? Jeśli obowiązywał legal hold, czy usuwanie było wstrzymane? Roczna ocena przez audyt wewnętrzny obejmuje kompletność polityki. Zewnętrzni audytorzy z firm takich jak Deloitte czy KPMG będą żądać harmonogramu retencji, zrzutu ekranu konfiguracji narzędzia i próbki logów usuwania. Badania SOC 2 Type II pod TSC CC6.5 konkretnie sprawdzają kontrole retencji i usuwania.

Radzenie sobie z nadpisywaniem przez użytkowników

Polityki zawodzą, gdy użytkownicy je obchodzą. Przedstawiciel handlowy pobierający każdy przesłany plik na prywatny Dropbox niweluje cel polityki. Kontrole techniczne pomagają: wyłącz lokalne pobieranie tam gdzie to możliwe, dodawaj znaki wodne do wrażliwych plików narzędziami jak Seclore lub Azure Information Protection i audytuj pobierania, a nie tylko przesłania. Kontrole ludzkie mają jeszcze większe znaczenie. Szkolenia podczas wdrożenia i coroczne odświeżenie, jasny język w polityce akceptowalnego użytkowania i konsekwencje naruszenia zapisane w warunkach zatrudnienia. Polityka retencji jest tak mocna jak najsłabsza decyzja użytkownika, którą dotyka.

Kwestie transgraniczne

Plik transferowany z Warszawy do Singapuru może jednocześnie wymagać spełnienia ograniczenia przechowywania RODO i reguły retencji PDPA Singapuru. Gdy dwa systemy są sprzeczne, zazwyczaj wygrywa surowszy, ale należy udokumentować analizę. Narzędzia transferu przechowujące dane w UE upraszczają sprawę dla stron europejskich. Dla regionów mieszanych polityka powinna określać, przepisy której jurysdykcji regulują każdą kategorię pliku. Organizacje wielonarodowe często przyjmują politykę najwyższego wspólnego mianownika: jeśli jakakolwiek regulowana kategoria wymaga siedmiu lat, wszystko w tym procesie podlega siedmiu latom.

HexaTransfer domyślnie wygasa po 7 dniach z kryptograficznym kasowaniem (klucze per-plik niszczone po usunięciu), działa w infrastrukturze UE i udostępnia logi per-pobranie. Wypróbuj na hexatransfer.com — bezpłatnie, bez rejestracji, do 10 GB.

Celem polityki retencji nie jest przechowywanie wszystkiego na zawsze ani usuwanie wszystkiego od razu. Chodzi o danie organizacji obronnej, spójnej odpowiedzi na pytanie „dlaczego ten plik nadal tu jest?" lub „dlaczego go usunąłeś?". Mapuj typy dokumentów do okresów retencji, wybieraj narzędzia transferu egzekwujące te okresy technicznie i rejestruj przejścia. To cała robota.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik