Destruição de Dados em Conformidade com o RGPD: O Que as Empresas do Reino Unido Fazem de Errado

Destruição de Dados em Conformidade com o RGPD: O Que as Empresas do Reino Unido Fazem de Errado

O fim de vida útil de TI é onde a maioria das empresas do Reino Unido falha silenciosamente nas suas obrigações de destruição de dados do RGPD, e a maioria só descobre até que uma violação, um pedido de acesso de titular ou uma auditoria levante a questão. A solução alternativa de conformidade para sistemas ativos é geralmente bem gerida. Bases de dados ativas têm proprietários, regras de retenção e controlos de acesso. Portáteis aposentados num armário de arrumação, servidores de fim de contrato à espera de recolha e discos estragados numa caixa marcada “resolver mais tarde” raramente o fazem. 

Essa lacuna é onde o risco legal realmente reside. Este artigo é escrito para DPOs, líderes de TI e responsáveis pela conformidade que já conhecem as regras e desejam uma visão clara de onde o fim de vida destruição segura de dados geralmente decompõe, o que a conformidade com o RGPD parece na prática, e o registo de auditoria que um parceiro de eliminação credível deve fornecer como parte de um processo ponta a ponta Eliminação de TI programa.

 

O que o RGPD exige realmente para a destruição de dados no fim de vida útil

O RGPD do Reino Unido não contém uma secção denominada “destruição de dados”. As obrigações distribuem-se por três princípios no Artigo 5 e um no Artigo 17, formando juntos a base regulamentar para qualquer programa de eliminação. 

  • Artigo 5.º, n.º 1, alínea e), limitação do armazenamento. Os dados pessoais devem ser conservados “apenas durante o período necessário” para as finalidades para as quais foram recolhidos. Dados armazenados num disco rígido desativado numa arrecadação estão, por definição, a ser conservados por mais tempo do que o necessário. 
  • Artigo 5.º, n.º 1, alínea f), integridade e confidencialidade. Os dados pessoais devem ser tratados de forma a garantir uma segurança adequada, incluindo a proteção contra o tratamento não autorizado ou ilícito e contra a perda ou destruição acidentais. Uma unidade que tenha sido retirada de serviço, mas não sanitizada, falha este teste no momento em que sai do seu controlo físico. 
  • Artigo 17.º, direito ao apagamento. Quando a base legal para o tratamento deixar de ser válida, deverá apagar os dados. Num sistema ativo, trata-se de uma operação de base de dados. Num dispositivo desativado, é um ato físico que requer comprovação. 

O ICO princípios de proteção de dados orientações confirma que as infrações a estes princípios básicos estão sujeitas ao nível mais elevado de coimas administrativas, podendo atingir 17,5 milhões de libras ou 4% do volume de negócios anual total a nível mundial, consoante o valor mais elevado. A Lei de Dados (Uso e Acesso) de 2025, que recebeu o selo real em 19 de junho de 2025, afina ainda mais. A partir de 19 de junho de 2026, os controladores deverão operar um processo estatutário de reclamações de proteção de dados ao abrigo da Secção 103 da Lei, e muitas dessas reclamações remontarão a dados que deveriam ter sido destruídos e não foram. 

A destruição de dados em conformidade com o RGPD é o ato controlado e comprovado de remover permanentemente dados pessoais de qualquer dispositivo no fim da sua vida útil. Qualquer coisa abaixo disso deixa a obrigação em aberto. 

Onde a destruição de dados em conformidade com o RGPD falha nas empresas do Reino Unido

Os pontos de falha são notavelmente consistentes em todo o mercado. Na maioria das empresas do Reino Unido, a destruição de dados em conformidade com o RGPD falha nos mesmos seis locais. 

  • Discos rígidos guardados em armários. Dispositivos retirados de serviço “para serem tratados mais tarde” continuam a conter dados pessoais pelos quais a empresa ainda é legalmente responsável. 
  • Falta da cadeia de custódia. Um kit entregue informalmente a um estafeta, empresa de mudanças ou operador de resíduos indiferenciados sem uma Guia de Transferência de Resíduos deixa uma lacuna que não pode ser fechada a posteriori. 
  • Sem certificado de destruição. Sem certificados serializados por disco, não tem nada para mostrar a um DPO, regulador ou conselho se chegar um pedido de eliminação ou uma investigação. 
  • Discos rígidos enviados para o lixo comum. Discos rígidos utilizados que vão para um contentor ou um fluxo de reciclagem genérico continuam a ser ativos que contêm dados, aos olhos da ICO. 
  • Registos de ativos não encerrados. Dispositivos marcados como “desativados” no registo de ativos sem um registo de destruição correspondente criam uma inconsistência de relatório permanente. 
  • Processo inconsistente entre os escritórios. Empresas com múltiplos escritórios, em que cada um lida com a sua própria eliminação de resíduos, quase sempre acabam por ter um local a fazê-lo bem e os outros não. 

 

Cada um destes, isoladamente, é uma constatação. Juntos, descrevem como acontecem a maioria das violações do RGPD no final de vida.

 

O que constitui a destruição de dados em conformidade com o RGPD na prática

Um processo em conformidade não é complicado, mas é inegociável nos seus passos. Todos os equipamentos que saem da vossa posse em fim de vida útil deverão passar pelo seguinte. 

  1. Auditoria de ativos. Todos os dispositivos registados por marca, modelo, número de série e localização antes de saírem do edifício. 
  2. Sanitização segundo as normas reconhecidas. Destruição de dados realizada de acordo com as normas aprovadas pela HMG e NIST, utilizando uma sobreposição de três níveis com verificação. 
  3. Auditoria completa do disco por número de série. Cada disco é registado individualmente, com o resultado da limpeza associado ao número de série, de modo a que a prova seja a nível do ativo, não a nível do lote. 
  4. Destruição física onde a limpeza não é possível. Discos inoperacionais ou com setores defeituosos removidos, triturados e registados. Um certificado de destruição emitido para cada um. 
  5. Recolha segura e rastreada por satélite. Ativos recolhidos por transporte certificado, escaneados antes do carregamento, com uma Nota de Transferência de Resíduos emitida no ponto de recolha. 
  6. Relatórios associados ao registo de ativos original. Fechar o ciclo para que o registo de ativos, os registos de destruição e os certificados de eliminação estejam em conformidade. 

 

Este é o nível de processo que a ICO espera ver quando questiona como os dados em fim de vida foram tratados. Qualquer coisa inferior é boa vontade, não prova. 

O Rasto de Auditoria que o seu Parceiro de Destruição de Dados Deveria Realmente Fornecer

Quando encomenda a uma terceira entidade a destruição de dados em conformidade com o RGPD, não está a comprar um serviço de recolha. Está a comprar provas defensáveis. Um parceiro credível deverá entregar-lhe um conjunto definido de documentos como normal, não a pedido. 

  • Guia de Transferência de Resíduos emitido no ponto de recolha, identificando ambas as partes e os bens levantados. 
  • Certificado de destruição emitido por disco, identificando cada ativo pelo número de série e pelo método de destruição utilizado. 
  • Relatório de testes cobrir marca, modelo, número de série, especificações, condição e estado de reciclagem para cada dispositivo processado. 
  • Relatório de sustentabilidade exibindo onde o kit reutilizável foi colocado e um resumo do carbono evitado, que serve também como prova para relatórios ESG, juntamente com Metas de sustentabilidade ESG. 

 

Se um fornecedor não conseguir produzir este conjunto sem ser solicitado, não é um parceiro de destruição de dados em conformidade com o RGPD. É um sucateiro com um veículo de recolha. A distinção é importante porque os documentos são exatamente o que a ICO solicitará, e a sua ausência é o que transforma uma investigação de rotina numa constatação. 

Esta camada de evidência é também o que permite que uma via de descarte caritativo funcione de forma credível juntamente com a conformidade. As empresas utilizam cada vez mais o TI em fim de vida para doar para caridade e cumprir metas ESG ao mesmo tempo, e o rasto de auditoria é o que une ambos os resultados. Bem feito, o mesmo processo suporta reciclagem eletrónica ética para tudo o que não pode ser reutilizado.

 

Destruição e Recondicionamento de Dados em Conformidade com o RGPD com a Computer Aid

A Computer Aid oferece destruição de dados completa e em conformidade com o GDPR, em parceria com a Tier 1 Asset Management, detentora das certificações Cyber Essentials, ISO 27001, ISO 14001 e do Queen’s Award for Enterprise. Os discos são higienizados de acordo com os padrões HMG e NIST, utilizando uma sobrescrita a três níveis com verificação, completa com uma auditoria completa do disco por número de série. Os discos que não podem ser limpos são fisicamente destruídos nas instalações seguras List X da Tier 1 em Manchester, com um certificado de destruição emitido para cada ativo. As recolhas são efetuadas por estafetas certificados com rastreamento via satélite, com um Waste Transfer Note emitido na recolha. 

O registo de auditoria retorna num único pacote no prazo de 20 dias úteis. Relatório de testes por número de série, certificados de destruição, Nota de Transferência de Resíduos e um relatório completo de valor social que demonstra onde o equipamento reutilizável foi colocado. Este último ponto é o que diferencia a Computer Aid de um fornecedor padrão de ITAD. Dispositivos recondicionados são colocados a taxas de caridade em escolas, ONGs e organizações comunitárias em mais de 115 países, transformando o seu evento de conformidade de fim de vida útil num impacto social evidenciado para relatórios ESG e CSR. 

A rever o seu processo de destruição de dados? Entrar em contacto e elaboraremos uma estimativa com base no seu volume, tipo de kit e código postal.