Skip to content

データ保持ポリシー(Data Retention Policy)

読み方:でーたほじぽりしー英語表記:Data Retention Policy

カテゴリ
セキュリティ・運用
用途
安全管理
一覧へ戻る
アイペンちゃんが用語の本から知識を整理し、確認しているイラスト

この用語の意味

データ保持ポリシー(Data Retention Policy)は、組織が扱うデータについて、何を、何の目的で、どれだけの期間保管し、期限後にどう処理するかを定めたルールです。保存期間だけでなく、管理責任、アクセス権、保管場所、削除・匿名化・アーカイブの方法まで決めます。

何ができるか

必要な記録を業務や法令に沿って残しながら、不要になった個人情報やログを持ち続けるリスクを減らせます。担当者ごとの判断を統一し、監査、事故対応、契約終了、サービス退会などで「どのデータをいつ処理するか」を説明しやすくなります。

実際に使うために必要なもの

  • 顧客情報、契約、会計、メール、操作ログ、バックアップなどのデータ一覧
  • 利用目的と保存が必要な根拠
  • 保存期間の起点、満了条件、例外条件
  • データの管理責任者とアクセス権
  • 削除、匿名化、アーカイブ、復元不能化を実施・記録する手順

小さく試す運用例

まず、問い合わせフォームの送信データなど一種類を選びます。利用目的、保管場所、担当者、保持期間、期限後の処理を一覧にし、月1回の確認日を決めます。削除対象を抽出したら、法令・契約・係争対応などの保留理由がないか人が確認し、承認後に処理します。実施日、対象件数、承認者、例外理由を記録します。

人が確認すること・注意点

  • 日本の個人情報保護法に、すべてのデータへ一律に適用できる保存年数があるとは限りません
  • 法令、契約、会計、紛争対応など、別の保存義務や正当な必要性を確認する
  • 画面から見えなくすること、論理削除、匿名化、アーカイブ、完全消去を区別する
  • 本番データだけでなく複製、ログ、検索インデックス、バックアップの残存も確認する
  • 自動削除は対象条件と例外をテストし、誤削除を防ぐ承認・復旧手順を用意する

関連する事例・テンプレート

AIサービスへデータを残さない契約上・技術上の扱いはゼロデータ保持、保存中のデータを障害から戻す仕組みはバックアップと関係します。保持ポリシーでは、バックアップ内のデータにも期限後の処理をどう反映するか決めます。

開発・規格と使用条件

個人情報保護委員会は、個人情報取扱事業者が利用する必要がなくなった個人データを遅滞なく消去するよう努めることを案内しています。ただし、法令や契約などにより保存が必要な場合もあるため、データごとに根拠を確認します。GitHubは2026年6月30日、クラウド上の終了済みセキュリティアラートへ保持期間を設け、2026年9月25日から適用すると発表しました。これは製品固有の例であり、すべてのサービスに共通する期間ではありません。