【 2-5 】

数据保存期限与销毁方案设计

第2.5章 数据保存期限与销毁方案设计

本章内容依据《数据安全工程技术人员(初级)第2模块零基础详细学习教材》整理,系统讲解数据保存期限与销毁方案设计。

本章学习目标:理解保存期限的设计依据;区分逻辑删除、安全清除、加密擦除和物理销毁;会编制基础销毁流程;会验证数据及其副本是否完成处置。

5.1 为什么数据不能无限期保存

数据保存时间越长,存储成本、权限管理成本和泄露风险通常越高。保存期限需要结合处理目的、业务需要、法定要求、合同约定、争议处理、审计取证和恢复需求确定。期限届满后,应决定删除、匿名化、归档或继续保存,并记录理由。

5.2 保存期限的五个依据

依据需要确认的问题例子
处理目的完成目的需要保存多久临时身份核验资料在核验完成后按制度处理
业务需要售后、争议和客户服务需要多久订单信息用于履约和售后
法定要求法律和行业是否规定留存时间财务、日志或行业记录
合同约定与客户或服务商约定了什么项目资料在服务期内保存
风险与恢复是否需要审计、取证和灾难恢复安全日志和备份保留一定周期

5.3 保存期限表

数据类型保存起点期限或触发条件期满处置责任人
用户注册信息账号创建账号存续及相关管理要求期间删除、匿名化或归档用户运营负责人
考试成绩成绩生成满足成绩查询、证书和争议处理要求归档或删除考试负责人
系统日志日志产生按安全审计和行业要求自动过期或归档安全/运维负责人
测试数据测试任务开始任务结束并完成问题复核清理副本和临时文件测试负责人
导出文件文件生成审批指定期限或短期自动过期自动删除并记录导出申请人
备份副本备份完成按备份周期和副本数量规则过期清理或介质销毁备份管理员

5.4 删除、清除和销毁的区别

方式含义能否恢复适用场景
逻辑删除在业务系统中标记为不可见或不可用数据可能仍在数据库、日志、缓存或备份中业务撤回、回收站、软删除
普通删除删除文件或记录引用可能通过恢复工具或备份恢复低风险临时数据,仍需按制度判断
安全清除覆盖或受控处理,使数据难以通过常规方法恢复经过验证后应不可常规恢复可复用磁盘、文件系统、对象存储
加密擦除销毁或失效密钥,使密文无法解密依赖加密与密钥管理有效性加密磁盘、云存储或大规模数据
物理销毁破碎、消磁或其他物理处置介质不可再使用报废、损坏或无法安全复用的介质
关键点:点击“删除”按钮通常只完成业务层删除。工程人员还要检查数据库历史表、缓存、日志、导出、备份和云快照。

5.5 数据销毁六步流程

1 识别对象
↓ 数据集、文件、账号、备份、快照、介质、系统实例
2 核对保存要求
↓ 法定留存、争议、审计、取证、恢复需求
3 申请与审批
↓ 范围、原因、方法、责任人、时间窗口
4 实施处置
↓ 逻辑清理 / 安全清除 / 加密擦除 / 物理销毁
5 验证结果
↓ 无法访问、恢复或解密;关联副本已处理
6 记录归档
↓ 申请、审批、日志、验证、见证和处置证明

5.6 如何确定销毁对象范围

范围检查位置
主数据生产数据库、文件库、对象存储
历史与临时数据历史表、中间表、缓存、临时目录
日志应用日志、接口日志、审计日志、错误日志
导出与副本Excel、CSV、报表、邮件附件、个人终端
备份与快照数据库备份、磁带、云快照、镜像、灾备副本
第三方副本服务商平台、委托处理系统、共享接收方
密钥和凭证加密密钥、接口凭证、系统账号和证书

5.7 销毁验证方法

处置方式验证方法验证证据
数据库删除按主键、账号或时间范围查询,核对历史表和缓存查询结果、任务日志、复核记录
文件安全清除尝试按路径访问和恢复,核对存储任务结果清除日志、抽样验证
加密擦除确认密钥已销毁或失效,密文无法解密密钥处置记录、解密失败测试
云资源删除核对对象、版本、回收站、快照和生命周期状态云审计日志、资源清单
物理销毁核对介质编号、破坏状态和去向照片、见证记录、第三方证明

5.8 防止误删的工程控制

  • 明确销毁范围,使用唯一编号和位置清单。
  • 核对法定留存、业务恢复、争议和审计需求。
  • 执行申请、审批和双人复核。
  • 确认可用备份和回退方案,但避免备份成为永久保留副本。
  • 先在测试或小范围验证销毁脚本。
  • 在批准窗口执行,实时记录实际结果和异常。
  • 销毁完成后进行独立复核。

5.9 数据销毁记录示例

字段示例内容
销毁对象2026年3月培训测试数据集 TEST-202603
位置测试数据库 test_db、对象存储 test-export
原因测试任务结束,达到保存期限
保存要求核查无争议、审计或恢复需求,负责人确认
销毁方式数据库安全删除;对象存储版本与回收站清理
实施与复核测试管理员实施,数据负责人复核
验证结果抽样查询无记录,对象和历史版本不可访问
证据审批单、任务日志、查询截图、云审计记录

本章重点

  • 保存期限需要有明确起点、触发条件、期满处置和责任人。
  • 逻辑删除不代表数据已经无法恢复。
  • 销毁范围需要覆盖主数据、日志、缓存、导出、备份、快照和第三方副本。
  • 销毁必须有申请、审批、实施、验证和记录。

本章自测

1. 逻辑删除和安全清除有什么区别?

2. 为什么销毁前需要核对审计取证和业务恢复需求?

3. 云对象存储中的文件删除后,还应检查哪些位置?