O fim de vida útil de TI é onde a maioria das empresas do Reino Unido falha silenciosamente nas suas obrigações de destruição de dados do RGPD, e a maioria só descobre até que uma violação, um pedido de acesso de titular ou uma auditoria levante a questão. A solução alternativa de conformidade para sistemas ativos é geralmente bem gerida. Bases de dados ativas têm proprietários, regras de retenção e controlos de acesso. Portáteis aposentados num armário de arrumação, servidores de fim de contrato à espera de recolha e discos estragados numa caixa marcada “resolver mais tarde” raramente o fazem.
Essa lacuna é onde o risco legal realmente reside. Este artigo é escrito para DPOs, líderes de TI e responsáveis pela conformidade que já conhecem as regras e desejam uma visão clara de onde o fim de vida destruição segura de dados geralmente decompõe, o que a conformidade com o RGPD parece na prática, e o registo de auditoria que um parceiro de eliminação credível deve fornecer como parte de um processo ponta a ponta Eliminação de TI programa.
O que o RGPD exige realmente para a destruição de dados no fim de vida útil
O RGPD do Reino Unido não contém uma secção denominada “destruição de dados”. As obrigações distribuem-se por três princípios no Artigo 5 e um no Artigo 17, formando juntos a base regulamentar para qualquer programa de eliminação.
- Artigo 5.º, n.º 1, alínea e), limitação do armazenamento. Os dados pessoais devem ser conservados “apenas durante o período necessário” para as finalidades para as quais foram recolhidos. Dados armazenados num disco rígido desativado numa arrecadação estão, por definição, a ser conservados por mais tempo do que o necessário.
- Artigo 5.º, n.º 1, alínea f), integridade e confidencialidade. Os dados pessoais devem ser tratados de forma a garantir uma segurança adequada, incluindo a proteção contra o tratamento não autorizado ou ilícito e contra a perda ou destruição acidentais. Uma unidade que tenha sido retirada de serviço, mas não sanitizada, falha este teste no momento em que sai do seu controlo físico.
- Artigo 17.º, direito ao apagamento. Quando a base legal para o tratamento deixar de ser válida, deverá apagar os dados. Num sistema ativo, trata-se de uma operação de base de dados. Num dispositivo desativado, é um ato físico que requer comprovação.
O ICO princípios de proteção de dados orientações confirma que as infrações a estes princípios básicos estão sujeitas ao nível mais elevado de coimas administrativas, podendo atingir 17,5 milhões de libras ou 4% do volume de negócios anual total a nível mundial, consoante o valor mais elevado. A Lei de Dados (Uso e Acesso) de 2025, que recebeu o selo real em 19 de junho de 2025, afina ainda mais. A partir de 19 de junho de 2026, os controladores deverão operar um processo estatutário de reclamações de proteção de dados ao abrigo da Secção 103 da Lei, e muitas dessas reclamações remontarão a dados que deveriam ter sido destruídos e não foram.
A destruição de dados em conformidade com o RGPD é o ato controlado e comprovado de remover permanentemente dados pessoais de qualquer dispositivo no fim da sua vida útil. Qualquer coisa abaixo disso deixa a obrigação em aberto.
Onde a destruição de dados em conformidade com o RGPD falha nas empresas do Reino Unido
Os pontos de falha são notavelmente consistentes em todo o mercado. Na maioria das empresas do Reino Unido, a destruição de dados em conformidade com o RGPD falha nos mesmos seis locais.
- Discos rígidos guardados em armários. Dispositivos retirados de serviço “para serem tratados mais tarde” continuam a conter dados pessoais pelos quais a empresa ainda é legalmente responsável.
- Falta da cadeia de custódia. Um kit entregue informalmente a um estafeta, empresa de mudanças ou operador de resíduos indiferenciados sem uma Guia de Transferência de Resíduos deixa uma lacuna que não pode ser fechada a posteriori.
- Sem certificado de destruição. Sem certificados serializados por disco, não tem nada para mostrar a um DPO, regulador ou conselho se chegar um pedido de eliminação ou uma investigação.
- Discos rígidos enviados para o lixo comum. Discos rígidos utilizados que vão para um contentor ou um fluxo de reciclagem genérico continuam a ser ativos que contêm dados, aos olhos da ICO.
- Registos de ativos não encerrados. Dispositivos marcados como “desativados” no registo de ativos sem um registo de destruição correspondente criam uma inconsistência de relatório permanente.
- Processo inconsistente entre os escritórios. Empresas com múltiplos escritórios, em que cada um lida com a sua própria eliminação de resíduos, quase sempre acabam por ter um local a fazê-lo bem e os outros não.
Cada um destes, isoladamente, é uma constatação. Juntos, descrevem como acontecem a maioria das violações do RGPD no final de vida.
O que constitui a destruição de dados em conformidade com o RGPD na prática
Um processo em conformidade não é complicado, mas é inegociável nos seus passos. Todos os equipamentos que saem da vossa posse em fim de vida útil deverão passar pelo seguinte.
- Auditoria de ativos. Todos os dispositivos registados por marca, modelo, número de série e localização antes de saírem do edifício.
- Sanitização segundo as normas reconhecidas. Destruição de dados realizada de acordo com as normas aprovadas pela HMG e NIST, utilizando uma sobreposição de três níveis com verificação.
- Auditoria completa do disco por número de série. Cada disco é registado individualmente, com o resultado da limpeza associado ao número de série, de modo a que a prova seja a nível do ativo, não a nível do lote.
- Destruição física onde a limpeza não é possível. Discos inoperacionais ou com setores defeituosos removidos, triturados e registados. Um certificado de destruição emitido para cada um.
- Recolha segura e rastreada por satélite. Ativos recolhidos por transporte certificado, escaneados antes do carregamento, com uma Nota de Transferência de Resíduos emitida no ponto de recolha.
- Relatórios associados ao registo de ativos original. Fechar o ciclo para que o registo de ativos, os registos de destruição e os certificados de eliminação estejam em conformidade.
Este é o nível de processo que a ICO espera ver quando questiona como os dados em fim de vida foram tratados. Qualquer coisa inferior é boa vontade, não prova.
O Rasto de Auditoria que o seu Parceiro de Destruição de Dados Deveria Realmente Fornecer
Quando encomenda a uma terceira entidade a destruição de dados em conformidade com o RGPD, não está a comprar um serviço de recolha. Está a comprar provas defensáveis. Um parceiro credível deverá entregar-lhe um conjunto definido de documentos como normal, não a pedido.
- Guia de Transferência de Resíduos emitido no ponto de recolha, identificando ambas as partes e os bens levantados.
- Certificado de destruição emitido por disco, identificando cada ativo pelo número de série e pelo método de destruição utilizado.
- Relatório de testes cobrir marca, modelo, número de série, especificações, condição e estado de reciclagem para cada dispositivo processado.
- Relatório de sustentabilidade exibindo onde o kit reutilizável foi colocado e um resumo do carbono evitado, que serve também como prova para relatórios ESG, juntamente com Metas de sustentabilidade ESG.
Se um fornecedor não conseguir produzir este conjunto sem ser solicitado, não é um parceiro de destruição de dados em conformidade com o RGPD. É um sucateiro com um veículo de recolha. A distinção é importante porque os documentos são exatamente o que a ICO solicitará, e a sua ausência é o que transforma uma investigação de rotina numa constatação.
Esta camada de evidência é também o que permite que uma via de descarte caritativo funcione de forma credível juntamente com a conformidade. As empresas utilizam cada vez mais o TI em fim de vida para doar para caridade e cumprir metas ESG ao mesmo tempo, e o rasto de auditoria é o que une ambos os resultados. Bem feito, o mesmo processo suporta reciclagem eletrónica ética para tudo o que não pode ser reutilizado.
Destruição e Recondicionamento de Dados em Conformidade com o RGPD com a Computer Aid
A Computer Aid oferece destruição de dados completa e em conformidade com o GDPR, em parceria com a Tier 1 Asset Management, detentora das certificações Cyber Essentials, ISO 27001, ISO 14001 e do Queen’s Award for Enterprise. Os discos são higienizados de acordo com os padrões HMG e NIST, utilizando uma sobrescrita a três níveis com verificação, completa com uma auditoria completa do disco por número de série. Os discos que não podem ser limpos são fisicamente destruídos nas instalações seguras List X da Tier 1 em Manchester, com um certificado de destruição emitido para cada ativo. As recolhas são efetuadas por estafetas certificados com rastreamento via satélite, com um Waste Transfer Note emitido na recolha.
O registo de auditoria retorna num único pacote no prazo de 20 dias úteis. Relatório de testes por número de série, certificados de destruição, Nota de Transferência de Resíduos e um relatório completo de valor social que demonstra onde o equipamento reutilizável foi colocado. Este último ponto é o que diferencia a Computer Aid de um fornecedor padrão de ITAD. Dispositivos recondicionados são colocados a taxas de caridade em escolas, ONGs e organizações comunitárias em mais de 115 países, transformando o seu evento de conformidade de fim de vida útil num impacto social evidenciado para relatórios ESG e CSR.
A rever o seu processo de destruição de dados? Entrar em contacto e elaboraremos uma estimativa com base no seu volume, tipo de kit e código postal.