Data map
SPRA має підтримувати запис про те, які дані зберігаються, де вони знаходяться, чому вони обробляються, хто має доступ і які системи або процесори залучені.
Ця сторінка пояснює, як Strategic Policy & Risk Advisory управляє обробкою та зберіганням даних у межах сайту, консультаційних послуг, аналітичних підписок, клієнтського порталу, захищених документів, звернень до підтримки, подій і ділових записів. Вона призначена для підтримки прозорого governance, data minimisation, storage limitation і клієнтської конфіденційності.
SPRA прагне обробляти лише ті дані, які потрібні для визначеної мети, зберігати записи не довше необхідного, обмежувати доступ за роллю та організацією, захищати клієнтські документи, документувати згоду й audit activity, а також видаляти, повертати або анонімізувати дані, коли подальше зберігання більше не обґрунтоване.
Ця сторінка застосовується до операційних записів, створених або отриманих через сайт і послуги SPRA, включно з контактними формами, формами запиту консультації, консультаційними запитами, due diligence запитами, запитами щодо тендерів і фінансування, запитами щодо public opinion та research, запитами на executive briefing, newsletter records, реєстраціями на події, обліковими записами клієнтського порталу, підписками, support tickets, захищеними документами, завантаженнями звітів, billing records, consent logs та audit logs.
Цю сторінку слід читати разом із Повідомленням про конфіденційність, Політикою cookie, Умовами використання та будь-яким клієнтським договором або умовами обробки даних, погодженими для конкретного доручення.
SPRA може діяти як контролер, коли визначає, чому і як обробляються персональні дані, наприклад під час управління запитами через сайт, підписками, подіями, прямими клієнтськими відносинами, billing records, security logs і загальним діловим адмініструванням.
SPRA може діяти як процесор, коли обробляє персональні дані виключно від імені клієнта та за документованими інструкціями такого клієнта. У такому випадку обробка має регулюватися письмовими умовами щодо предмета, строку, характеру і мети обробки, типів персональних даних, категорій суб’єктів даних, конфіденційності, безпеки, sub-processors, допомоги із запитами щодо прав, підтримки при порушеннях, видалення або повернення після завершення послуги та audit/inspection rights, де це застосовується.
Якщо доручення включає sanctions, integrity due diligence, public opinion research, stakeholder mapping або чутливі клієнтські документи, клієнтська інструкція і scope мають визначати, які дані можуть використовуватися, дозволені джерела, access controls, рівень конфіденційності та retention outcome.
SPRA має підтримувати запис про те, які дані зберігаються, де вони знаходяться, чому вони обробляються, хто має доступ і які системи або процесори залучені.
Обробка має бути пов’язана з чіткою метою та правовою підставою, з додатковими перевірками перед обробкою special category або criminal offence data.
Доступ до порталу та документів має бути role-based, organisation-based і subscription-aware, а адміністративний доступ має обмежуватися уповноваженими співробітниками.
Ключові дії, такі як доступ до облікового запису, upload/download документів, згода, support activity і суттєві адміністративні зміни, мають логуватися там, де це технічно увімкнено.
SPRA не зберігає персональні дані безстроково “про всяк випадок”. Retention базується на меті запису, умовах клієнтського договору, юридичних або облікових вимогах, потребах безпеки, ризику спорів, audit obligations і тому, чи потрібен запис для активної послуги або відносин.
| Категорія записів | Retention trigger | Підхід до зберігання | Дія після завершення строку |
|---|---|---|---|
| Запити через сайт і запити консультації | Дата подання або останній змістовний контакт. | Зберігаються, поки запит активний, і протягом обґрунтованого періоду ділового follow-up. | Видалити, анонімізувати або перенести до клієнтського запису, якщо починається доручення. |
| Клієнтські договори, advisory requests і project records | Завершення доручення, закриття договору або фінальний deliverable. | Зберігаються протягом періоду, потрібного для надання послуг, управління клієнтськими відносинами, підтвердження інструкцій і розгляду юридичних або договірних питань. | Архівувати з обмеженим доступом, видалити, анонімізувати або повернути, якщо це вимагає договір. |
| Due diligence, sanctions та integrity case material | Закриття справи або інструкція клієнта. | Переглядаються особливо уважно, оскільки матеріали можуть бути чутливими, залежними від джерел або підпадати під клієнтську конфіденційність. | Видалити, повернути, анонімізувати або зберегти лише за наявності чіткого юридичного, договірного чи audit justification. |
| Облікові записи клієнтського порталу, permissions і support tickets | Закриття облікового запису, завершення відносин з організацією або закриття ticket. | Зберігаються, поки account, organisation або support issue активні, потім переглядаються для видалення, анонімізації або restricted retention. | Вимкнути доступ, зберегти необхідні audit/security records і видалити непотрібні profile data. |
| Reports, alerts і download logs | Завершення підписки, archive date звіту або expiry access. | Зберігаються для адміністрування доступу, підтвердження delivery, захисту intellectual property і ведення security records. | Прибрати доступ, анонімізувати usage data, де можливо, або зберегти мінімальні audit evidence. |
| Billing, invoice and accounting records | Фінансовий рік, дата транзакції або statutory record requirement. | Зберігаються відповідно до застосовних UK company, accounting, tax and VAT record requirements. | Видалити або безпечно архівувати після завершення statutory and audit needs. |
| Newsletter and marketing preferences | Підписка, unsubscribe або consent update. | Зберігаються, поки комунікації активні, і настільки, наскільки потрібно для evidence of consent або suppression preferences. | Видалити непотрібні profile data; зберегти мінімальний suppression record, якщо потрібно уникнути небажаного контакту. |
| Security logs, audit logs and consent logs | Дата створення логу або closure security event. | Зберігаються лише стільки, скільки потрібно для security, audit, compliance, dispute handling і evidence of consent. | Видалити, aggregate або anonymise, коли detailed logs більше не обґрунтовані. |
| Backups | Дата створення backup. | Зберігаються у межах контрольованого backup cycle і відновлюються лише з operational, security або continuity reasons. | Expire through backup rotation або secure deletion process. |
Точні строки зберігання мають підтримуватися у внутрішньому retention schedule SPRA і можуть відрізнятися залежно від договору, закону, типу запису, статусу спору, audit requirement і клієнтської інструкції. Якщо юридичне зберігання є обов’язковим, видалення може бути відкладене до завершення такого обов’язку.
SPRA має захищати retained records пропорційними technical and organisational measures, включно з role-based access, organisation-based portal permissions, private storage для чутливих документів, secure upload validation, signed або controlled downloads, де доступно, audit logging, administrator access controls і регулярним переглядом user access.
Коли дані більше не потрібні, SPRA має видалити, анонімізувати, агрегувати, повернути або архівувати їх з обмеженим доступом. Secure deletion має враховувати backups і system logs, де видалення може відбуватися через scheduled retention і backup rotation, а не через негайне видалення з кожної копії.
SPRA може використовувати third-party systems для hosting, email, storage, security, analytics, payment processing, document handling, client portal operation і professional support. Якщо такі провайдери обробляють персональні дані від імені SPRA, SPRA має оцінювати їх, підтримувати належні договірні умови та перевіряти, чи потрібні international transfer safeguards.
Фізичні особи можуть звернутися до SPRA щодо retention, запросити доступ до персональних даних, виправлення, заперечити проти певної обробки, попросити видалення, де це застосовується, або відкликати згоду, якщо обробка базується на згоді. Деякі запити можуть бути обмежені, якщо SPRA повинна зберігати записи з юридичних, договірних, безпекових, audit або dispute reasons.
З питань обробки або зберігання даних звертайтеся до SPRA за адресою info@strategicpolicyrisk.com або телефоном +44 204 577 00 16.
Зареєстрована адреса офісу: 4 St. Lukes Yard, London, England, W9 3AN