Política de Retenção e Descarte de Dados
Prazos e critérios para retenção e descarte seguro de dados pessoais e corporativos (LGPD/GDPR).
Substitua os campos entre [colchetes] e adapte à realidade da sua organização.
Versão: 1.0 | Última atualização: [Data] | Dono do documento: [Cargo, ex: DPO/Encarregado de Dados]
1. Objetivo
Definir prazos e critérios para retenção e descarte seguro de dados pessoais e corporativos, garantindo conformidade com a LGPD e demais regulamentações aplicáveis, e reduzindo riscos associados ao armazenamento desnecessário de dados.
2. Escopo
Aplica-se a todos os dados pessoais e corporativos tratados pela [Nome da Empresa], armazenados em sistemas próprios, de fornecedores ou em backups, independentemente do formato (digital ou físico).
3. Princípio da Necessidade
Dados pessoais devem ser retidos apenas pelo tempo necessário para cumprir a finalidade para a qual foram coletados, obrigação legal aplicável, ou defesa em processos judiciais/administrativos.
4. Prazos de Retenção por Categoria de Dado
(Preencher conforme a realidade regulatória e operacional da empresa)
5. Processo de Descarte
Ao final do prazo de retenção, os dados devem ser: (a) anonimizados de forma irreversível, quando o dado ainda tiver valor analítico agregado; ou (b) excluídos de forma definitiva e segura, incluindo cópias em backup, dentro de [prazo, ex: 90 dias] após o vencimento do prazo de retenção.
6. Descarte de Mídia Física
Documentos físicos contendo dados pessoais ou confidenciais devem ser descartados por meio de fragmentação ou incineração certificada, nunca por descarte comum.
7. Solicitações de Titulares
Solicitações de exclusão de dados por titulares (direito ao apagamento, sob a LGPD) devem ser atendidas dentro do prazo legal aplicável, ressalvadas as hipóteses de retenção obrigatória por lei.
8. Papéis e Responsabilidades
- [Cargo, ex: DPO/Encarregado]: define e revisa os prazos de retenção por categoria de dado.
- [Cargo, ex: TI]: implementa mecanismos técnicos de exclusão automática ao final do prazo.
- Donos de processo/sistema: garantem que dados sob sua responsabilidade sigam os prazos definidos.
9. Revisão da Política
Revisão anual, ou após mudança regulatória relevante.
Substitua os campos entre [colchetes] e adapte à realidade da sua organização.
Feature relacionada no VendorGuard
control_gdpr_map / LGPD crosswalk