この用語の意味
データ保持ポリシー(Data Retention Policy)は、組織が扱うデータについて、何を、何の目的で、どれだけの期間保管し、期限後にどう処理するかを定めたルールです。保存期間だけでなく、管理責任、アクセス権、保管場所、削除・匿名化・アーカイブの方法まで決めます。
何ができるか
必要な記録を業務や法令に沿って残しながら、不要になった個人情報やログを持ち続けるリスクを減らせます。担当者ごとの判断を統一し、監査、事故対応、契約終了、サービス退会などで「どのデータをいつ処理するか」を説明しやすくなります。
実際に使うために必要なもの
- 顧客情報、契約、会計、メール、操作ログ、バックアップなどのデータ一覧
- 利用目的と保存が必要な根拠
- 保存期間の起点、満了条件、例外条件
- データの管理責任者とアクセス権
- 削除、匿名化、アーカイブ、復元不能化を実施・記録する手順
小さく試す運用例
まず、問い合わせフォームの送信データなど一種類を選びます。利用目的、保管場所、担当者、保持期間、期限後の処理を一覧にし、月1回の確認日を決めます。削除対象を抽出したら、法令・契約・係争対応などの保留理由がないか人が確認し、承認後に処理します。実施日、対象件数、承認者、例外理由を記録します。
人が確認すること・注意点
- 日本の個人情報保護法に、すべてのデータへ一律に適用できる保存年数があるとは限りません
- 法令、契約、会計、紛争対応など、別の保存義務や正当な必要性を確認する
- 画面から見えなくすること、論理削除、匿名化、アーカイブ、完全消去を区別する
- 本番データだけでなく複製、ログ、検索インデックス、バックアップの残存も確認する
- 自動削除は対象条件と例外をテストし、誤削除を防ぐ承認・復旧手順を用意する
関連する事例・テンプレート
AIサービスへデータを残さない契約上・技術上の扱いはゼロデータ保持、保存中のデータを障害から戻す仕組みはバックアップと関係します。保持ポリシーでは、バックアップ内のデータにも期限後の処理をどう反映するか決めます。
開発・規格と使用条件
個人情報保護委員会は、個人情報取扱事業者が利用する必要がなくなった個人データを遅滞なく消去するよう努めることを案内しています。ただし、法令や契約などにより保存が必要な場合もあるため、データごとに根拠を確認します。GitHubは2026年6月30日、クラウド上の終了済みセキュリティアラートへ保持期間を設け、2026年9月25日から適用すると発表しました。これは製品固有の例であり、すべてのサービスに共通する期間ではありません。
- 個人情報保護委員会 FAQ「利用する必要がなくなった個人データ」(公開日の表示なし、2026年9月26日確認)
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(2026年6月14日更新)
- GitHub「Cloud data retention policy for closed security alerts」(2026年6月30日公開、2026年9月25日適用)