邮件保留与销毁策略设计与法律依据

邮件保留与销毁的法律必要性

企业邮件系统中积累的海量邮件数据既是业务活动的真实记录,也构成了企业的数据资产和数据负债的双重属性。适当保留邮件数据可以满足法律合规、诉讼举证和业务回溯的需求;但无限制地保留所有邮件则会带来巨大的存储成本、数据泄露风险以及合规风险。

《中华人民共和国档案法》(2020年修订)第八条要求企业对其在其活动中形成的对国家和社会有保存价值的档案负有保护义务。《中华人民共和国电子签名法》第五条规定了数据电文的保存要求,包括能够有效地表现所载内容并可供随时调取查用、能够保证自最终形成时起内容保持完整、可以被识别数据电文的发件人和收件人。

保留期的确定依据

邮件保留期的确定需要综合参照不同维度的法规要求。以下是对各行业和各类邮件主体的保留期限对照表:

通用法律要求

《网络安全法》第二十一条要求网络日志留存不少于六个月。邮件收发日志和用户操作日志属于网络运行日志的范畴,至少需要保留6个月以上。《合同法》相关的普通合同纠纷诉讼时效为三年,涉及合同签订、履行的邮件建议至少保留三年。

金融行业要求

《银行业金融机构案防工作管理办法》要求银行业金融机构的业务系统日志保存期不少于5年。美国证券交易委员会的17a-4规则要求与证券交易相关的记录保留不少于6年(前2年在可立即访问的存储介质中)。对于在中国展业的跨国金融机构,应以遵循更严格的要求为准。

医疗行业要求

《医疗机构病历管理规定》要求门(急)诊病历保存不少于15年,住院病历保存不少于30年。医疗机构邮件系统中包含病历相关内容的邮件,应参照病历保存周期的要求同步保留。

税务相关要求

《中华人民共和国税收征收管理法实施细则》第二十九条规定账簿、记账凭证、报表、完税凭证、发票、出口凭证以及其他有关涉税资料应当保存10年。邮件中包含发票、合同等涉税资料的,应按照10年周期保留。

邮件分类归档策略

企业应根据邮件内容和业务性质,制定差异化的邮件分类归档策略。推荐的四级分类模型如下:

A级——永久保留

涉及公司治理、重大合同、知识产权、诉讼案件、审计依据等具有永久或长期保存价值的邮件。纳入企业电子档案管理系统统一管理,保存期不设上限,迁移至WORM归档存储。

B级——长期保留(5~10年)

涉及重要合同、财务凭证、重大决策、税务记录、项目管理记录等需要长期保存的邮件。保留期满后经法务和业务部门确认后方可销毁。

C级——中期保留(2~3年)

日常办公邮件、会议记录、通知公告、非敏感协作邮件等。超过保留期后自动进入待销毁队列。

D级——短期保留(6个月~1年)

系统通知邮件、订阅邮件、临时性沟通、已绝密的内部通知等。到期后自动清除,不纳入归档系统。

技术实现方案

邮件归档系统关键技术

邮件归档系统的建设需满足以下技术指标:

邮件销毁操作规程

邮件数据的销毁必须建立严格的操作规程,确保销毁过程合规、可审计且不可逆:

销毁触发条件

邮件进入销毁队列须满足以下全部条件:

销毁执行流程

邮件数据销毁的执行流程应包含以下步骤:

  1. 建立邮件销毁申请表,由业务部门发起、法务部门审核、信息安全部批准。
  2. 在执行销毁前进行最后的数据抽样验证,确认待销毁邮件确实在保留期满且无法律保留要求。
  3. 执行销毁操作:对于SSD存储介质,执行ATA安全擦除标准操作;对于HDD介质,执行全盘消磁或物理粉碎。
  4. 对于云存储中的已归档邮件,执行符合云服务商规程的永久删除操作,并通过云审计日志确认删除操作已完成。
  5. 生成销毁证明书,记录销毁时间、销毁范围(总邮件数、总数据量)、销毁方式和执行人员。
  6. 将销毁证明书移交档案管理部门归档保存,作为审计证据。

法律保留(Legal Hold)机制

法律保留机制是邮件保留策略中的一个关键例外机制。当一个企业收到或合理预期可能收到诉讼或监管调查通知时,必须立即暂停相关邮件数据的常规销毁操作。这一机制被称为法律保留(Legal Hold)。

法律保留覆盖的用户范围应包括:案件相关当事人、可能掌握相关信息的知情人、以及其邮箱中可能包含相关信息的系统归档。法律保留生效后,邮件系统应自动将目标用户及其邮箱的所有邮件(包括已纳入销毁队列的邮件)标记为“冻结“状态,禁止任何形式的删除或销毁操作。法律保留的解除必须由法务部门正式出具解除通知。在美国《联邦民事诉讼规则》(FRCP)第37条下,未能履行电子存储信息(ESI)法律保留义务可能导致严重的制裁。

注意:邮件保留与销毁策略应当形成正式的企业规章制度,经企业管理层批准后发布。策略的执行记录应完整保存,以应对未来的审计和诉讼中的电子发现(e-Discovery)要求。

参考文献

  1. 《中华人民共和国档案法》(2020年6月20日修订,2021年1月1日施行)
  2. 《中华人民共和国电子签名法》(2019年4月23日修正)
  3. 《中华人民共和国网络安全法》(2017年6月1日施行)
  4. 《医疗机构病历管理规定(2013年版)》(国卫医发〔2013〕31号)
  5. SEC Rule 17a-4 — Retention of Records by Exchange Members, Brokers and Dealers (U.S. SEC)
  6. Federal Rules of Civil Procedure (FRCP) Rule 37 — Failure to Make Disclosures or to Cooperate in Discovery (USA)
  7. GB/T 36073—2018 信息安全技术 数据管理能力成熟度评估模型

引用本文

ztpop.net 知识库编辑. "邮件保留与销毁策略设计与法律依据" ztpop.net 知识库.

本站技术文章采用 CC-BY 4.0 许可,可自由引用,仅需标注来源 ztpop.net。