מידע ישן הוא עדיין המידע שלכם: בדיקת תקופות שמירה
רשות הגנת המידע של אירלנד קנסה את Google, בין היתר בגלל משך הזמן ששמרה נתוני מיקום; כך אפשר לאתר מה התיקיות שלכם שומרות אחרי שהמטרה כבר מוצתה.
- פרטיות
- GDPR
- ממשל ושמירת מידע
שמירת מידע היא החלטה, גם כשאף אחד לא קיבל אותה. ב-21 בספטמבר 2026 הטילה רשות הגנת המידע של אירלנד (Data Protection Commission) קנס של 403 מיליון אירו על Google, ואחד מארבעת הממצאים שלה נגע למשך הזמן שבו נשמרו נתוני מיקום. קל לדחות את נושא השמירה, כי קבצים ישנים נראים תמימים. בדיקה שמאתרת את מה שכבר מיצה את מטרתו, ומעבירה את ההחלטה לבעלים, היא צעד ראשון מעשי.
מה החליטה ה-DPC
רשות הגנת המידע סיימה חקירה של התכונות Web & App Activity, Location History ו-Location Accuracy של Google בתקופה שבין מאי 2018 לפברואר 2020. היא מצאה הפרות בנוגע לחוקיות ולהגינות, לאחריותיות, לשקיפות ול"שמירת נתוני המיקום ב-Web & App Activity וב-Location History". היא הטילה קנסות בסך כולל של 403 מיליון אירו, והורתה ל-Google להביא את העיבוד לעמידה בדרישות תוך שישה חודשים. The Irish Times דיווח שזה הקנס הרביעי בגודלו שהטילה ה-DPC מאז שה-GDPR נכנס לתוקף.
המקרה עוסק בפלטפורמה צרכנית, לא בתיקייה לשיתוף קבצים. הרלוונטיות שלו היא בעיקרון: משך השמירה של מידע נבחן בפני עצמו, בנפרד מהסיבה שבגללה הוא נאסף.
העיקרון במשפט אחד
סעיף 5(1)(e) ל-GDPR קובע שמידע אישי "יישמר בצורה המאפשרת את זיהוי נושאי המידע לא יותר מהנדרש למטרות שלשמן המידע האישי מעובד". ההנחיות של ה-ICO הבריטי בנושא הגבלת תקופת השמירה הופכות את זה לעבודה מעשית: נדרשת "מדיניות שקובעת תקופות שמירה סטנדרטיות בכל מקום שבו הדבר אפשרי", ו"יש גם לבדוק מעת לעת את המידע שבידיכם, ולמחוק אותו או להפוך אותו לאנונימי כשאין בו עוד צורך".
אף אחד מהטקסטים לא קובע מספר שנים. התקופה נגזרת מהמטרה שלכם, מהחובות החוקיות שלכם ומהמדיניות שלכם. לכן בדיקה מתחילה בסף שאתם בוחרים, לא בסף שסוכן ממציא.
לאתר את מה שכבר מיצה את מטרתו
שלושה סוכנים מה-Marketplace מכסים חלקים שונים של בדיקת תקופות שמירה ב-Kiteworks:
- Retention Sweeper מאתר בתיקייה קבצים שעברו את מועד השמירה שהגדרתם, ויכול לשמור דוח של מה שמצא. הוא עובד לפי המטא-נתונים של הקבצים; הוא לא מחליט מה מותר להסיר.
- Folder Expiry Audit מדווח לאילו תיקיות מוגדרת תפוגה או שמירה ולאילו לא. הוא רק קורא ולא יכול להגדיר תפוגה.
- GDPR Compliance Check סורק תיקייה ומחפש מידע אישי, חשיפת שיתוף וקבצים ישנים יותר ממדיניות השמירה שלכם, ושומר דוח. הדף של הסוכן עצמו מציין שהוא מכסה את החלק של ה-GDPR שנראה בקבצים, לא את המסגרת כולה.
גיל הוא אינדיקציה, לא פסק דין. קובץ שעבר את המועד עשוי להיות כפוף לחובת שימור משפטית (legal hold), להיות חלק מתיק פתוח או להיות מכוסה בתקופת שמירה ארוכה יותר שקבועה בחוק. הסוכנים מפיקים את רשימת הקבצים המועמדים; הבעלים מחליטים.
בדיקת תקופות שמירה, שלב אחר שלב
- לסכם עם הבעלים של כל סוג תיקייה את תקופת השמירה שלה, ולתעד אותה בכתב: חוזים, תיקי עובדים, העברות קבצים בפרויקטים, התכתבות עם לקוחות.
- להריץ את Folder Expiry Audit כדי לראות לאילו מהתיקיות האלה יש הגדרת תפוגה, ואילו תלויות בכך שמישהו יזכור.
- להריץ את Retention Sweeper על כל תיקייה, עם המועד שסוכם עבורה.
- במקומות שבהם סביר שיש מידע אישי, להריץ את GDPR Compliance Check כדי לראות אילו מהקבצים הישנים מכילים אותו, ולבדוק אותם קודם.
- הבעלים בודקים כל קובץ מועמד לגבי חובות שימור וחריגים, ואז מוחקים אותו, הופכים אותו לאנונימי, מעבירים אותו לארכיון או שומרים אותו, ומתעדים את הסיבה.
- לקבוע את מועד הבדיקה הבאה. הגבלת תקופת השמירה היא שגרה, לא פרויקט.
מה לתעד
לשמור את פרטי התיקייה, את הסף שנבחר, את תאריך הבדיקה, את מספר הקבצים המועמדים, את ההחלטות שהתקבלו ואת החריגים. התיעוד הזה מראה לרגולטור, לגורם ביקורת או לצוות שלכם שתקופת השמירה נקבעה בהחלטה ולא הושארה ליד המקרה. הוא גם מקצר את הבדיקה הבאה.
כדי לתכנן בדיקת תקופות שמירה לתיקיות שלכם, אפשר לכתוב אל sales@kiteworks.com או לפתוח בשיחה. לא צריך Claude או הגדרת MCP כדי לשאול. המגבלות המוצהרות של כל סוכן מופיעות בקטלוג הסוכנים.
מקורות
- Data Protection Commission fines Google €403 million following Inquiry into Google's processing of location data · Data Protection Commission (Ireland) ·
- Irish data protection watchdog fines Google €403m over GDPR breaches · The Irish Times ·
- Regulation (EU) 2016/679 (General Data Protection Regulation) · EUR-Lex ·
- Principle (e): Storage limitation · Information Commissioner's Office (UK)