Kayıt yönetimi, bir iş etkinliğinin kanıtı olarak saklanması gereken bilginin denetlenmesi; ne kadar süre tutulacağının, kimin değiştirebileceğinin ve saklama süresi sona erdiğinde nasıl tasfiye edileceğinin yönetilmesi uygulamasıdır.
Belirleyici özelliği bir kaydın kanıt olmasıdır. Kayıt yönetimini depolamadan ayıran şey budur: amaç erişilebilirlik değil, tanımlı bir dönem boyunca kanıtlanabilir bütünlüktür.
Kayıtlar ve belgeler aynı şey değildir
Belgelerin çoğu kayıt değildir. Bir taslak, bir çalışma kopyası, bir kurum içi not ve bir kopya belgedir. Kayıt ise bir şeyin gerçekleştiğini kanıtlayan sürümdür: imzalanmış sözleşme, sunulan beyan, onaylanan ödeme, düzenlenen poliçe.
Bu geçişe beyan denir. Bir belgenin kayıt olarak beyan edildiği noktada ele alınışı değişir: tipik olarak değiştirilemez hâle gelir, saklama saati başlar ve silinmesi izin değil yetki gerektirir.
Beyan, bir kullanıcının bir belgeyi işaretlediği manuel biçimde olabileceği gibi, belge sınıflandırmanın kayıt durumunu içerikten ve bağlamdan belirlediği otomatik biçimde de olabilir. Otomatik beyan daha tutarlıdır ve genellikle ölçeklenen tek yaklaşımdır, ancak yasal sonuç doğuran kategoriler için sınıflandırmanın güvenilir olmasına bağlıdır.
Saklama planları
Bir saklama planı, kayıt kategorilerini ne kadar süre tutulacaklarına ve sonrasında ne olacağına eşler. Normalde yasadan, düzenlemeden, sözleşmesel yükümlülükten ve kuruluşun kendi risk konumundan türetilir ve yargı yetkisine göre değişir; bu da birkaç yargı alanında faaliyet gösteren kuruluşlar için önem taşır.
Süreler bir oluşturma tarihine değil bir tetikleyiciye bağlanır. Bir sözleşme, imzadan değil fesihten sonra belirli bir yıl boyunca saklanabilir; bir çalışan kaydı ise işe alımdan değil ayrılıştan sonra. Yalnızca oluşturma tarihine dayalı saklamayı anlayan sistemler gerçek planların çoğunu doğru uygulayamaz.
Kayıtları planın gerektirdiğinden uzun tutmak, göründüğü gibi güvenli varsayılan değildir. Aşırı saklama, davada keşfedilebilir hacmi artırır, bir ihlalin açığa çıkardığı yüzeyi genişletir ve bazı veri koruma rejimlerinde, örneğin GDPR ve KVKK kapsamında, kendisi bir ihlaldir; çünkü kişisel veri amacının ötesinde tutulmamalıdır.
Yasal muhafazalar
Bir yasal muhafaza, mevcut veya öngörülen dava, soruşturma ya da denetimle ilgili kayıtlar için tasfiyeyi askıya alır. Saklama planını geçersiz kılar ve bunu güvenilir biçimde yapması gerekir.
Bir muhafazayı savunulabilir kılan iki özellik vardır. İvedi olmalıdır; programlanmış imha çalışabilmeden önce uygulanmalıdır. Ve denetlenebilir olmalıdır; neyin muhafaza edildiğini, ne zaman, kimin yetkisiyle ve ne zaman serbest bırakıldığını kaydetmelidir.
Muhafaza altındaki kayıtları imha etmek, tasarlandığı gibi işleyen otomatik bir plan yoluyla bile olsa, delil karartmadır. Mahkemeler kuruluşları tam olarak bu nedenle yaptırıma tabi tutmuştur ve “sistem otomatik olarak sildi” bir savunma değildir.
Tasfiye ve savunulabilir imha
Tasfiye, saklama süresi sona erdiğinde olan şeydir: imha, bir arşive aktarım veya uzatma için inceleme.
Savunulabilir imha, sonradan gerekçelendirilebilen imha demektir. Gerekleri, onaylı bir planı izlemiş olması, seçici olmaması, yürürlükte hiçbir muhafazanın bulunmaması ve olayın kayda geçirilmiş olmasıdır. En sık atlanan nokta son maddedir: bir kaydın usulüne uygun imha edildiğinin kanıtı kalıcı bir kayıt girdisidir; bu nedenle kayıt girdisi, kayıttan daha uzun yaşar.
Seçici imha, yaptırım çeken başarısızlıktır. Kayıtları bir plan gerektirdiği için değil işe yaramadıkları için silmek, silmenin nasıl gerçekleştirildiğine bakılmaksızın savunulamaz.
Sıradan depolamadan farkı
Bir belge yönetim sistemi kayıtları depolayabilir, ancak depolama ve kayıt yönetimi farklı yükümlülüklerdir. Depolama içeriği erişilebilir tutar. Kayıt yönetimi ise içeriğin iddia ettiği şey olduğunu, değiştirilmediğini, tam olarak gerektiği kadar tutulduğunu ve usulüne uygun tasfiye edildiğini kanıtlar.
Pratik farklar şunlardır: beyandan sonra değiştirilemezlik, tarihlere değil olaylara bağlanmış saklama, planları geçersiz kılan muhafazalar, yalnızca yapılandırılmakla kalmayıp yürütülen tasfiye ve yıllar sonra bir düzenleyiciyi tatmin etmeye yetecek bir denetim izi.
Yaygın olarak yanlış giden şeyler
Planın yalnızca kâğıt üzerinde var olması. Hiçbir sistemin uygulamadığı bir saklama politikası, uyumluluğun görünümünü sağlar, özünü hiç sağlamaz.
Tasfiyenin hiç çalıştırılmaması. Saklama yapılandırılır, süre geçer ve hiçbir şey olmaz; çünkü kimse silmeye yetki vermeye gönüllü değildir. Sonuç, aksini söyleyen bir politikayla birlikte süresiz saklamadır; bu da hiç politika olmamasından daha kötüdür.
Muhafazaların e-postayla yönetilmesi. Sistemde uygulanmak yerine yöneticilere bildirilen bir muhafaza eninde sonunda atlanacaktır.
Yedeklerin unutulması. Canlı sistemde imha edilip yedeklerde hayatta kalan kayıtlar imha edilmemiştir ve keşfedilebilir kalmayı sürdürür.
Contellect One saklamayı, kayıt beyanını ve denetim izlerini uyumluluk ve kayıt yönetimi kapsamında destekler.
