Organisaation on varmistettava, että tiedot poistetaan järjestelmistä, laitteista tai tallennustiloista, kun niitä ei enää tarvita. Tämä auttaa suojaamaan arkaluonteisia tietoja ja täyttää tietojen poistamista koskevat lakisääteiset, lainsäädännölliset ja sopimussäännöt. Kun kolmannet osapuolet tallentavat organisaation tietoja, organisaation tulisi sisällyttää tietojen poistamista koskevat vaatimukset sopimuksiin ja varmistaa niiden noudattaminen palvelun lopettamisen aikana ja sen jälkeen.
Organisaatiolla tulee olla kuvaus tietoaineiston sisällön säilytysajasta sekä arkistoon siirtämisestä, arkistointitavasta ja arkistopaikasta tai tuhoamisesta. Tietoaineiston säilytysajan päättymisen jälkeen tietoaineistot on arkistoitava tai tuhottava viipymättä tietoturvallisella tavalla.
Kun tuhotaan tietojärjestelmien sisältämiä tietoja, seuraavat seikat olisi huomioitava:
Tietoaineiston arkistointi- tai tuhoamisprosessi määritellään dokumentaation yhteydessä ja tietoaineiston omistaja vastaa sen toteutuksesta.
Säilytyksen rajoittaminen on yksi henkilötietojen käsittelyn periaatteista. Mikäli tietoaineiston säilytysajasta ei ole säädetty laissa, säilytysaikoja määritettäessä tulee huomioida esimerkiksi:
Kuvaa oma prosessinne säilytysaikojen oikeellisuuden arvioimiseen.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.