A gestão de registros é a prática de controlar informações que precisam ser retidas como evidência de uma atividade de negócio, regendo por quanto tempo são mantidas, quem pode alterá-las, e como são descartadas quando seu prazo de retenção termina.
A característica definidora é que um registro é evidência. É isso que separa a gestão de registros da guarda comum: a finalidade não é a disponibilidade, mas a integridade comprovável ao longo de um período definido.
Registros e documentos não são a mesma coisa
A maioria dos documentos não são registros. Uma minuta, uma cópia de trabalho, uma nota interna e uma duplicata são documentos. Um registro é a versão que evidencia que algo aconteceu: o contrato assinado, a declaração enviada, o pagamento aprovado, a apólice emitida.
Essa transição é chamada de declaração. No ponto em que um documento é declarado registro, seu tratamento muda: ele tipicamente se torna imutável, seu prazo de retenção começa a correr, e excluí-lo exige autoridade, não apenas permissão.
A declaração pode ser manual, quando um usuário marca um documento, ou automática, quando a classificação de documentos determina o status de registro a partir do conteúdo e do contexto. A declaração automática é mais consistente e geralmente é a única abordagem que escala, mas depende de a classificação ser confiável para as categorias que carregam consequências estatutárias.
Tabelas de temporalidade
Uma tabela de temporalidade mapeia categorias de registro para quanto tempo são mantidas e o que acontece depois. Ela normalmente deriva de lei, regulamento, obrigação contratual e a própria postura de risco da organização, e varia conforme a jurisdição, o que importa para organizações que operam em várias delas.
Os prazos são ancorados a um gatilho, não a uma data de criação. Um contrato pode ser retido por um número de anos após a rescisão, não após a assinatura; um registro de funcionário após o desligamento, não após a contratação. Sistemas que só entendem retenção por data de criação não conseguem implementar corretamente a maioria das tabelas de temporalidade reais.
Manter registros por mais tempo do que a tabela de temporalidade exige não é a opção segura e padrão que parece ser. A retenção excessiva aumenta o volume passível de descoberta em litígios, amplia a superfície exposta por uma violação, e, sob alguns regimes de proteção de dados, é ela própria uma infração, já que dados pessoais não devem ser mantidos além da sua finalidade.
Bloqueios legais
Um bloqueio legal suspende a destinação de registros relevantes para litígio, investigação ou auditoria, real ou previsto. Ele se sobrepõe à tabela de temporalidade, e precisa fazer isso de forma confiável.
Duas propriedades tornam um bloqueio defensável. Ele precisa ser imediato, aplicando-se antes que a destruição programada possa ocorrer. E precisa ser auditável, registrando o que foi bloqueado, quando, sob autoridade de quem, e quando foi liberado.
Destruir registros sob bloqueio, mesmo por uma tabela automatizada operando conforme desenhada, constitui obstrução de provas. Tribunais já sancionaram organizações exatamente por isso, e “o sistema excluiu automaticamente” não é uma defesa.
Destinação e destruição defensável
A destinação é o que acontece quando a retenção expira: destruição, transferência para um arquivo, ou revisão para extensão do prazo.
A destruição defensável significa uma destruição que pode ser justificada depois. Os requisitos são que ela tenha seguido uma tabela de temporalidade aprovada, que não tenha sido seletiva, que nenhum bloqueio estivesse em vigor, e que o evento tenha sido registrado. O último ponto é o mais frequentemente esquecido: a evidência de que um registro foi destruído corretamente é um registro de log durável, então o log sobrevive ao registro.
A destruição seletiva é a falha que atrai sanção. Excluir registros porque não são úteis, em vez de porque uma tabela de temporalidade exigia, é indefensável independentemente de como a exclusão foi realizada.
Como isso difere da guarda comum
Um sistema de gestão de documentos pode armazenar registros, mas guarda e gestão de registros são obrigações diferentes. A guarda mantém o conteúdo disponível. A gestão de registros prova que o conteúdo é o que afirma ser, não foi alterado, foi mantido exatamente pelo tempo exigido, e foi descartado corretamente.
As diferenças práticas: imutabilidade após a declaração, retenção ancorada em eventos, e não em datas, bloqueios que se sobrepõem às tabelas de temporalidade, destinação que é executada, e não apenas configurada, e uma trilha de auditoria suficiente para satisfazer um órgão regulador anos depois.
O que costuma dar errado
A tabela de temporalidade existe apenas no papel. Uma política de retenção que nenhum sistema aplica dá a aparência de conformidade e nenhuma de sua substância.
A destinação nunca é executada. A retenção é configurada, o prazo expira, e nada acontece, porque ninguém está disposto a autorizar a exclusão. O resultado é retenção indefinida com uma política que diz o contrário, o que é pior do que não ter política alguma.
Os bloqueios são geridos por e-mail. Um bloqueio comunicado a administradores, em vez de aplicado no sistema, acabará sendo esquecido.
Os backups são esquecidos. Registros destruídos no sistema em produção, mas que sobrevivem em backups, não foram destruídos, e permanecem passíveis de descoberta.
A Contellect One oferece suporte a retenção, declaração de registro e trilhas de auditoria em conformidade e gestão de registros.
