Hvad menes der med dataretention i praksis

Dataretention betyder, at en tjeneste eller organisation gemmer persondata og/eller andre typer data i en periode, typisk for at kunne drive tjenesten, opfylde lovkrav, løse support- eller driftsopgaver eller håndtere sikkerhedshændelser. Pointen for dig som bruger er, at “sikre og beskyttede” ikke alene handler om kryptering eller om VPN-teknik, men også om, hvilke data der faktisk gemmes, hvor længe de gemmes, og hvad der gøres med dem efter perioden.

En paalidelige tilgang er derfor at se dataretention som en del af en større risikostyring: jo mindre data der opbevares, jo kortere tid, og jo bedre kontroller der findes omkring adgang og sletning, desto mindre flade bliver der at håndtere, hvis noget uønsket sker.

En simpel model: formål, varighed og kontroller

Du kan forstå dataretention med en enkel model, der består af tre kontrolpunkter:

  1. Formål: Hvilket konkret behov begrunder lagringen? Hvis data gemmes uden et tydeligt formål, bliver det sværere at retfærdiggøre både omfang og varighed.

  2. Varighed: Hvilken tidsgrænse gælder, og er den “kortest muligt” i forhold til formålet? En tilgang til dataminimering går typisk ud på at undgå at beholde data længere end nødvendigt.

  3. Kontroller: Hvordan beskyttes data under opbevaring og sletning? Her tæller fx adgangsbegrænsning (kun relevante personer/systemer), logning, og processer der sikrer, at sletning faktisk sker, når den planlagte periode udløber.

Når disse tre elementer hænger sammen, bliver dataretention mere forudsigelig og dermed lettere at vurdere. Hvis der mangler tydelighed på ét af punkterne, bør du betragte det som et risikosignal.

Hvilke datatyper og undtagelser betyder mest

Selv med en god retention-praksis findes der undtagelser. En vigtig nuancering er, at ikke alt i en digital tjeneste nødvendigvis behandles ens. Eksempelvis:

  • Drifts- og sikkerhedsrelaterede data kan blive nødvendige i en kort periode for fejlfinding eller hændelseshåndtering.
  • Juridiske forpligtelser kan i visse situationer kræve længere opbevaring end “kortest muligt”.
  • Teknisk nødvendige logs kan opstå af performance- og kapacitetsårsager, men bør stadig vurderes i forhold til varighed og adgang.

Hovedideen til din vurdering er: retention kan være rimelig, men bør kunne forklares med et begrundet formål, være tidsafgrænset og have klare regler for, hvem der må se dataene, og hvad der sker ved udløb.

Det kan også være nyttigt at skelne mellem rå data og afledte/aggregere data. Hvis noget kan anonymiseres eller aggregeres meningsfuldt, kan retention-presset ofte mindskes. Samtidig bør du være opmærksom på, at “afidentificering” og “anonymitet” ikke er en binær sandhed; det afhænger af kontekst og trusselsbillede.

Sådan kan du tjekke, om dataretention reelt er betryggende

Du kan gøre vurderingen konkret uden at stole på marketing. Brug fx disse spørgsmål som tjekliste:

  • Hvilke data gemmes? Er det kun det nødvendige for tjenesten, eller også mere end det?
  • Hvad er standardvarigheden? Findes der tidsgrænser for forskellige datatyper, og er de begrundet?
  • Hvordan sker sletning? Er der dokumenterede sletningsrutiner, og er der kontrol for at data faktisk forsvinder efter udløb?
  • Hvem har adgang? Er adgang begrænset til behov (need-to-know), og er der logning ved adgang?
  • Er der forskellige regler for undtagelser? Fx ved sikkerhedshændelser eller juridiske krav: hvad udløser længere lagring, og hvor længe kan det vare?
  • Hvordan håndteres hændelser? Hvilke mekanismer bruges, hvis der opstår en sikkerhedsrelateret situation, der kræver yderligere kontrol af data?

Hvis du ikke kan få svar på flere af disse punkter, er det et tegn på, at du ikke har tilstrækkelig indsigt til at vurdere “sikre og beskyttede” i praksis. Samtidig er det vigtigt at erkende en begrænsning: selv med gode retention- og sikkerhedsprincipper kan der altid ske fejl eller uventede hændelser. Derfor bør du se dataretention som én brik i et samlet sikkerhedsarbejde.

Hvad kan ændre din vurdering fra “betryggende” til “usikker”

En dataretention-tilgang kan se fin ud på overfladen, men blive mindre betryggende, hvis der er tydelige svagheder. Eksempler på sådanne ændringspunkter:

  • Lang eller uklar varighed: Hvis tidsrammer ikke kan forklares eller varierer uden tydelig begrundelse.
  • Uklare formål: Hvis data gemmes “for fremtidige muligheder” i stedet for konkrete, målbare behov.
  • Lav kontrol ved adgang og sletning: Hvis der ikke er processer, der kan efterprøves.
  • Mangel på differentiering: Hvis alle datatyper behandles ens, selv når det ikke giver mening ift. formål og risiko.

Til sidst: Udtrykket “pålidelige” bør forstås som en vurdering baseret på observerbare principper og kontroller, ikke som en garanti. Fokusér derfor på gennemsigtighed om formål, varighed og kontroller, og brug tjeklisten til at se, om praksis kan stå distancen, også når noget går galt.