Zgodność z RODO przy automatycznej ekstrakcji dokumentów

Ten artykuł ma charakter wyłącznie informacyjny i nie stanowi porady prawnej. W celu uzyskania wytycznych specyficznych dla Twojej organizacji należy skonsultować się z wykwalifikowanym specjalistą ds. ochrony danych.

Zautomatyzowana praca z plikami poprawia wydajność, jednak ekstrakcja dokumentów RODO (czyli wyodrębnianie danych przy zachowaniu zgodności z wymogami rozporządzenia) nakłada na firmy nowe obowiązki. Ten przewodnik wyjaśnia, w jaki sposób organizacje mogą tworzyć zgodne z przepisami procesy przetwarzania, stosując minimalizację danych, zabezpieczając dane osobowe, wspierając prawa osób, których dane dotyczą, utrzymując logi audytowe i wdrażając odpowiednie zarządzanie bez rezygnowania z korzyści płynących z automatyzacji.

Kluczowe wnioski:

  • Wbuduj prywatność w każdy proces. Od samego początku – a nie po fakcie – stosuj minimalizację danych, bezpieczne przetwarzanie i przejrzyste zasady retencji.
  • Realizuj obowiązki wynikające z RODO dzięki ustrukturyzowanym danym. Ułatw sobie zarządzanie wnioskami o dostęp, przenoszeniem danych, żądaniami usunięcia i raportowaniem zgodności poprzez dobrze zorganizowane rekordy.
  • Użyj Parseur, aby wyodrębnić tylko te dane, których potrzebujesz. Szablony ekstrakcji oparte na polach generują ustrukturyzowane, łatwe do przeszukiwania zbiory informacji, wspierając jednocześnie minimalizację danych i wydajniejsze procesy przetwarzania dokumentów zgodne z RODO.

Ekstrakcja dokumentów zgodna z RODO: Dlaczego to ma znaczenie

Od faktur i umów po dokumenty tożsamości i akta pracownicze (HR) – wiele dokumentów biznesowych zawiera dane osobowe (PII) chronione na mocy brytyjskiego i unijnego RODO. Według brytyjskiego Biura Komisarza ds. Informacji (ICO), błąd ludzki pozostaje jedną z najczęstszych przyczyn naruszeń ochrony danych osobowych zgłaszanych przez firmy, co podkreśla znaczenie spójnego przetwarzania danych i zarządzania nimi. Bez odpowiednich zabezpieczeń zautomatyzowane przetwarzanie dokumentów może zwiększyć ryzyko naruszeń bezpieczeństwa, niezgodności z przepisami i niepotrzebnego narażenia poufnych informacji.

Przepływ ekstrakcji dokumentów zgodny z RODO obejmujący minimalizację danych, bezpieczne przetwarzanie, prawa osób których dane dotyczą, ścieżki audytu i zarządzanie
Kluczowe obszary budowy zgodnego z RODO zautomatyzowanego przepływu ekstrakcji dokumentów

Prawidłowa i zgodna z prawem ekstrakcja dokumentów RODO nie polega wyłącznie na wyborze odpowiedniego oprogramowania. Wymaga to od organizacji wbudowania prywatności na każdym etapie przepływu pracy, począwszy od decydowania, jakie informacje są wyodrębniane i gdzie są przetwarzane, po zarządzanie prawami osób, których dane dotyczą, polityką retencji i logami audytowymi. Zgodność z przepisami to podejście na poziomie architektury procesu, a nie tylko formalna lista kontrolna do odhaczenia.

Ten przewodnik wyjaśnia pięć kluczowych obszarów, które każda organizacja powinna zweryfikować podczas budowania zgodnego z RODO procesu ekstrakcji dokumentów. Dowiesz się, jak stosować zasady minimalizacji danych, oceniać miejsce przetwarzania danych, wspierać prawa podmiotów danych, utrzymywać czytelne ścieżki audytu i wdrażać środki zarządcze, które pomagają wykazać zgodność z RODO.

Stosuj minimalizację danych na warstwie ekstrakcji

Jedną z podstawowych zasad RODO jest minimalizacja danych. Zgodnie z Artykułem 5 ust. 1 lit. c), organizacje powinny gromadzić i przetwarzać tylko te dane osobowe, które są adekwatne, stosowne i niezbędne do określonego celu. Komisja Europejska podkreśla, że firmy są odpowiedzialne za to, aby nieistotne dane osobowe nie były gromadzone i aby przetwarzane były tylko minimalne informacje niezbędne do zamierzonego celu. W odniesieniu do automatyzacji dokumentów oznacza to wyodrębnianie tylko tych informacji, które są wymagane do zakończenia procesu biznesowego, a nie pobieranie każdej pojedynczej informacji zawartej w dokumencie.

To rozróżnienie jest szczególnie ważne przy porównywaniu ustrukturyzowanej ekstrakcji dokumentów z tradycyjnym OCR. Tradycyjne narzędzia OCR często konwertują cały dokument na tekst z możliwością przeszukiwania, tworząc jego cyfrową kopię, która może zawierać dane osobowe niezwiązane z wykonywanym zadaniem. Na przykład paszport może zawierać informacje, które nie są wymagane przy rekrutacji lub onboardingu, podczas gdy faktura może zawierać dane kontaktowe, które nie są konieczne w procesie księgowania zobowiązań. Gromadzenie większej ilości informacji niż to konieczne zwiększa obciążenia związane z compliance oraz potencjalne skutki naruszenia bezpieczeństwa danych.

Lepszym podejściem jest dokładne zdefiniowanie – jeszcze przed rozpoczęciem przetwarzania – które pola powinny zostać wyodrębnione. Zamiast przechowywać pełną zawartość każdego dokumentu, firmy mogą skonfigurować reguły ekstrakcji, aby wychwytywać tylko określone, wymagane informacje, takie jak numer faktury, numer zamówienia, nazwa dostawcy, data dokumentu czy całkowita kwota. W przypadkach, gdy dokumenty zawierają dane osobowe lub wrażliwe, które nie są istotne dla przepływu pracy, firmy powinny również rozważyć wdrożenie środków wstępnego przetwarzania, takich jak klasyfikacja danych osobowych (PII) lub ich anonimizacja (redagowanie) przed przystąpieniem do ekstrakcji.

Znaczenie kontrolowanej ekstrakcji danych znajduje odzwierciedlenie w najnowszych badaniach bezpieczeństwa. Według Raportu IBM, 63% firm nie posiadało polityki zarządzania AI, a 97% firm zgłaszających incydenty bezpieczeństwa związane z AI nie miało również odpowiednich kontroli dostępu do AI. Odkrycia te podkreślają potrzebę zdefiniowania przez zespoły, jakie informacje są gromadzone i jak się nimi zarządza, zanim wprowadzi się przetwarzanie dokumentów oparte na AI.

Jest to jedna ze strukturalnych przewag korzystania z Parseur. Zamiast wyodrębniać cały tekst z dokumentu, Parseur korzysta z szablonów ekstrakcji opartych na polach, które pozwalają firmom dokładnie określić, jakie dane powinny zostać pobrane. Wyodrębniając wyłącznie pola wymagane w dalszych procesach, zespoły mogą stosować zasadę minimalizacji danych w fazie projektowania (data minimization by design), jednocześnie redukując niepotrzebne gromadzenie informacji.

Projektowanie procesów przetwarzania dokumentów z uwzględnieniem minimalizacji danych nie tylko wspiera zgodność z RODO, ale także poprawia jakość danych, zmniejsza zapotrzebowanie na przestrzeń dyskową i ogranicza ilość danych osobowych przepływających przez systemy biznesowe. Przetwarzanie mniejszej ilości danych ostatecznie oznacza mniejszą ilość danych, które trzeba zabezpieczyć, przeglądać, przechowywać i usuwać w trakcie ich cyklu życia.

Zrozum, gdzie i jak przetwarzane są Twoje dane

Wybór platformy do automatyzacji dokumentów to kwestia wykraczająca poza samą dokładność i szybkość. Organizacje muszą również zrozumieć, gdzie przetwarzane są dane osobowe, w jaki sposób są chronione i jakie istnieją zabezpieczenia umowne. Decyzje te mają bezpośredni wpływ na zgodność z RODO, w szczególności w przypadku przetwarzania dokumentów zawierających dane osobowe, takich jak faktury, dokumenty tożsamości, umowy, akta pracownicze czy korespondencja z klientami.

Jedną z najważniejszych kwestii jest to, gdzie Twoje dane są hostowane i przetwarzane. Zgodnie z Rozdziałem V (Artykuły 44-49) RODO, przekazywanie danych osobowych poza Europejski Obszar Gospodarczy (EOG) lub Wielką Brytanię może wiązać się z dodatkowymi zobowiązaniami prawnymi. Choć mechanizmy takie jak decyzje o adekwatności oraz Ramy Ochrony Danych Osobowych UE-USA (EU-US Data Privacy Framework) mogą zapewniać legalne ścieżki transferu w określonych okolicznościach, nie zwalniają one zespołów z konieczności oceny ryzyka związanego z międzynarodowym przekazywaniem danych.

Znaczenie lokalizacji danych (data residency) stale rośnie. Według Badania Cisco Data Privacy Benchmark 2025, 90% przedsiębiorstw uważa, że dane przechowywane we własnym kraju lub regionie są z natury bezpieczniejsze, co odzwierciedla rosnący nacisk na lokalizację zasobów cyfrowych i zgodność z regulacjami. Dla wielu firm wybór dostawcy, który przetwarza dane w UE lub EOG, oferuje najprostsze i najmniej ryzykowne podejście.

Firmy powinny również upewnić się, że ich dostawca usług przetwarzania dokumentów oferuje Umowę powierzenia przetwarzania danych osobowych (DPA). DPA określa obowiązki zarówno administratora, jak i podmiotu przetwarzającego, zarysowuje sposób postępowania z danymi osobowymi i pomaga wykazać zgodność z Artykułem 28 RODO. Każda organizacja, która korzysta z zewnętrznego podmiotu przetwarzającego dokumenty, powinna zrozumieć, co obejmuje umowa DPA przed rozpoczęciem przetwarzania danych osobowych.

Kolejną często źle rozumianym kwestią jest różnica pomiędzy tym, gdzie dane są hostowane, a tym, jak są używane. Nawet jeśli platforma hostuje dane w UE, przedsiębiorstwa i tak powinny rozumieć, czy przesłane dokumenty są używane do trenowania sztucznej inteligencji lub modeli uczenia maszynowego. Lokalizacja (rezydencja) danych określa, gdzie dane osobowe są przetwarzane, podczas gdy polityki dotyczące trenowania AI określają, czy przesłane treści są ponownie wykorzystywane poza celem zamierzonym przez klienta. Przedsiębiorstwa powinny oceniać obie te kwestie niezależnie i pytać, co dokładnie oznacza zobowiązanie o braku trenowania na Twoich danych przed podpisaniem umowy.

Środki bezpieczeństwa są równie ważne. Platformy do przetwarzania dokumentów powinny co najmniej chronić dane w tranzycie za pomocą TLS oraz dane w spoczynku (at rest) przy użyciu standardowego szyfrowania, pomagając zabezpieczyć informacje osobowe przez cały cykl ich życia. Organizacje powinny również szukać uznanych certyfikatów bezpieczeństwa i kontroli operacyjnych, które świadczą o ciągłym zaangażowaniu w bezpieczeństwo informacji.

Oceniając Parseur pod kątem tych wymagań, przedsiębiorstwa mogą odhaczyć następujące punkty kontrolne:

  • Infrastruktura hostowana w UE, aby wspierać przedsiębiorstwa przetwarzające dane podlegające RODO.
  • Centrum danych z certyfikatem ISO 27001, aby zapewnić uznane na arenie międzynarodowej standardy bezpieczeństwa informacji.
  • Zgodność z SOC 2, obejmująca wiele z tych samych kontroli co ISO 27001, zapewniając dodatkową gwarancję w zakresie bezpieczeństwa, dostępności i poufności.
  • Umowa powierzenia przetwarzania danych osobowych (DPA) dostępna dla klientów wymagających warunków zgodnych z RODO od podmiotu przetwarzającego.
  • Dokumenty klientów nie są używane do trenowania modeli AI, co pomaga upewnić się, że przesłane dane są przetwarzane tylko w zamierzonym celu.
  • Szyfrowanie w tranzycie (TLS) i w spoczynku, aby chronić dane podczas całego przetwarzania i przechowywania.

Zestawienie tych środków pomaga firmom budować procesy automatyzacji dokumentów, które są nie tylko wydajne, ale także zgodne z zasadami RODO. Choć żadna pojedyncza funkcja nie gwarantuje zgodności z przepisami, zrozumienie, gdzie dane są przetwarzane, jak są chronione i jakie zobowiązania podejmuje dostawca w odniesieniu do danych klientów, tworzy silniejsze fundamenty dla odpowiedzialnej automatyzacji dokumentów.

Wspieraj prawa osób, których dane dotyczą, za pomocą ustrukturyzowanych danych

RODO przyznaje osobom fizycznym szereg praw w odniesieniu do ich danych osobowych, w tym prawo dostępu, prawo do bycia zapomnianym (usunięcia danych) oraz prawo do przenoszenia danych na mocy Artykułu 20. O ile prawa te są dobrze ugruntowane w przepisach, sprawne reagowanie na wnioski zależy od tego, jak dane osobowe są w praktyce przechowywane i zarządzane.

Gdy w grę wchodzi ekstrakcja dokumentów RODO, dla firm opierających się na nieustrukturyzowanych archiwach spełnienie Żądania Dostępu Podmiotu Danych (DSAR) bywa szczególnie trudne. Gdy informacje osobowe są ukryte w setkach lub tysiącach plików PDF, zeskanowanych dokumentach i załącznikach do wiadomości e-mail, zlokalizowanie każdego odpowiedniego rekordu często wymaga czasochłonnych, ręcznych poszukiwań. Ten sam problem dotyczy reagowania na wnioski o usunięcie lub przeniesienie danych, ponieważ organizacje muszą mieć pewność, że zidentyfikowały każdą kopię informacji o danej osobie.

Ustrukturyzowana ekstrakcja dokumentów sprawia, że zarządzanie tymi procesami staje się znacznie łatwiejsze. Zamiast przechowywać dane osobowe tylko w obrazach dokumentów lub w surowym tekście z OCR, kluczowe informacje są wyodrębniane do ustrukturyzowanych, odczytywalnych maszynowo formatów, takich jak JSON czy CSV. Dzięki temu firmy mogą wydajniej przeszukiwać, filtrować, eksportować i zarządzać rekordami, utrzymując jednocześnie powiązania z oryginalnymi dokumentami źródłowymi.

Równie ważne jest utrzymanie przejrzystej linii pochodzenia danych (data lineage). Każdy wyodrębniony rekord powinien pozostać powiązany z jego dokumentem źródłowym, aby działania takie jak usunięcie lub poprawienie mogły być wykonane w całości, a nie tylko polegały na usunięciu jednej wersji danych. Na przykład, jeśli organizacja otrzyma od osoby wniosek o usunięcie danych, powinna być w stanie zidentyfikować zarówno wyodrębniony rekord, jak i oryginalny dokument zawierający te dane osobowe, upewniając się, że wniosek zostanie spójnie zrealizowany w całym procesie.

Ustrukturyzowana ekstrakcja w Parseur w oparciu o konkretne pola tworzy zdefiniowane zbiory danych w formacie wyjściowym, co ułatwia przeszukiwanie, filtrowanie i eksportowanie. Organizacja może szybko zlokalizować wszystkie rekordy powiązane z określonym adresem e-mail lub numerem referencyjnym klienta w ustrukturyzowanym zbiorze danych, zamiast ręcznie otwierać dziesiątki plików PDF w poszukiwaniu tych samych informacji. Dzięki temu reagowanie na wnioski o dostęp, przeniesienie i usunięcie danych staje się znacznie wydajniejsze, wspierając tym samym silniejsze zarządzanie informacjami w całym cyklu życia dokumentu.

Utrzymaj ludzi w procesie podejmowania decyzji

Automatyzacja może znacząco usprawnić przetwarzanie dokumentów, ale organizacje powinny uważać na to, jak wyodrębnione dane są wykorzystywane w dalszych decyzjach. Zgodnie z Artykułem 22 RODO, osoby fizyczne mają prawo nie podlegać decyzji opierającej się wyłącznie na zautomatyzowanym przetwarzaniu, jeśli decyzja ta wywołuje wobec tej osoby skutki prawne lub w podobny sposób na nią znacząco wpływa. Przykłady obejmują decyzje związane z rekrutacją, zatwierdzaniem pożyczek, kwalifikowalnością do ubezpieczenia czy dostępem do określonych usług. Według Raportu IBM, 63% firm nie miało polityki zarządzania AI, co wskazuje, że wiele przedsiębiorstw nadal rozwija odpowiedni nadzór nad procesami napędzanymi przez AI.

Ważne jest jednak odróżnienie samej ekstrakcji dokumentów od podejmowania na ich podstawie decyzji. Samo wyodrębnienie informacji z paszportu, faktury czy formularza aplikacyjnego nie podlega pod Artykuł 22. Ryzyko niezgodności pojawia się, gdy wyodrębnione dane są używane do podejmowania istotnych decyzji bez odpowiedniego zaangażowania człowieka.

Aby zmniejszyć to ryzyko, pracodawcy powinni projektować przepływy pracy obejmujące rzeczywisty ludzki nadzór. Na przykład, wyodrębnione dane mogą być sprawdzane przez specjalistę HR przed podjęciem decyzji o zatrudnieniu, lub przez zespół finansowy przed zatwierdzeniem płatności o wysokiej wartości. W przypadkach, gdy ekstrakcja dokumentów generuje niepewne lub niekompletne wyniki, firmy powinny ustanowić procesy weryfikacji, aby rekordy mogły być sprawdzane przed użyciem ich w kolejnych systemach.

Praktycznym podejściem jest zdefiniowanie reguł walidacji lub progów pewności (confidence thresholds) w szerszym przepływie pracy. Rekordy, które spełniają oczekiwane standardy jakości, mogą kontynuować proces, podczas gdy te zawierające brakujące pola, nieoczekiwane wartości lub niespójności są automatycznie oflagowywane do ręcznego przeglądu. Pomaga to zachować jakość danych przy jednoczesnym zagwarantowaniu, że ważne decyzje biznesowe nie opierają się wyłącznie na zautomatyzowanych wynikach.

Ostatecznie automatyzacja dokumentów powinna wspierać ludzkie procesy decyzyjne, a nie je zastępować. Dzięki połączeniu zautomatyzowanej ekstrakcji z odpowiednimi procedurami przeglądu, zespoły mogą zwiększyć wydajność, ograniczając jednocześnie ryzyko niezgodności i zapewniając, że istotne decyzje pozostają przedmiotem odpowiedniej oceny człowieka tam, gdzie wymaga tego RODO.

Prowadź ścieżki audytu i wykaż rozliczalność

Zapisana w RODO zasada rozliczalności wymaga od organizacji czegoś więcej niż tylko przestrzegania zasad. Muszą one również być w stanie udowodnić, że faktycznie to robią. Oznacza to prowadzenie przejrzystych rejestrów tego, w jaki sposób przetwarzane są dane osobowe, kto ma do nich dostęp i jakie zabezpieczenia zostały wdrożone w całym cyklu życia dokumentu.

Skuteczny proces przetwarzania dokumentów powinien generować ścieżkę audytu, która rejestruje kluczowe zdarzenia. Może to obejmować moment przesłania dokumentu, moment wyodrębnienia danych, informację kto uzyskał dostęp do danych lub je zmodyfikował, kiedy zostały udostępnione kolejnym systemom, a także kiedy oryginalny dokument lub wyodrębnione dane zostały usunięte zgodnie z polityką retencji organizacji. Takie rejestry mogą pomóc w wykazaniu zgodności podczas audytów wewnętrznych, kontroli regulacyjnych lub dochodzeń.

Dostęp do dokumentów i wyodrębnionych danych powinien również podlegać zasadzie najmniejszego uprzywilejowania. Korzystanie z kontroli dostępu opartej na rolach (RBAC) lub podobnych metod pomaga zapewnić, że pracownicy mogą przeglądać lub zarządzać tylko informacjami niezbędnymi do pełnienia swojej roli. Zgodnie z Raportem z dochodzeń w sprawie naruszeń danych (Data Breach Investigations Report) od Verizon 2025, nadużycie poświadczeń miało miejsce w 22% potwierdzonych naruszeń danych, co czyni je jednym z najczęstszych początkowych wektorów ataków. Podkreśla to znaczenie ograniczania dostępu użytkowników i zmniejszania ilości poufnych informacji, do których mogą dotrzeć zhakowane konta.

Dla przedsiębiorstw przetwarzających duże wolumeny danych osobowych, obsługujących dane szczególnych kategorii lub wykorzystujących zautomatyzowane przetwarzanie w sposób, który może stwarzać wysokie ryzyko dla osób fizycznych, w świetle RODO może być również wymagana ocena skutków dla ochrony danych (DPIA). DPIA dokumentuje cel przetwarzania, ocenia potencjalne ryzyka dla prywatności i rejestruje środki wdrożone w celu ograniczenia tego ryzyka przed rozpoczęciem przetwarzania.

Podczas oceny platformy do automatyzacji dokumentów firmy powinny szukać funkcji, które wspierają te wymogi w zakresie rozliczalności, w tym logowanie zdarzeń audytowych, odpowiednią kontrolę dostępu (access control) i możliwość integracji z szerszymi procesami zarządzania i kontroli zgodności. Działania te łącznie pomagają stworzyć przejrzyste i dobrze udokumentowane środowisko przetwarzania, które wspiera długoterminową zgodność z RODO.

Utwórz darmowe konto
Oszczędzaj czas i wysiłek z Parseur. Automatyzuj swoje dokumenty.

Ostatnia aktualizacja

Rozpocznij

Zautomatyzuj ekstrakcję danych
z dokumentów już dziś

Załóż konto za darmo w kilka minut i zobacz, jak Parseur wpasowuje się w Twój proces.

Bez trenowania modeli AI
Działa od razu na Twoich dokumentach
Od prostego eksportu po pełne API

Często zadawane pytania

Popularne pytania dotyczące obowiązków związanych z RODO, przetwarzania danych oraz zachowania zgodności podczas automatyzacji ekstrakcji dokumentów.

Nie zawsze. DPIA jest zazwyczaj wymagana, gdy przetwarzanie dokumentów może powodować wysokie ryzyko dla praw i wolności osób fizycznych, np. przy przetwarzaniu dużych ilości danych osobowych, danych szczególnych kategorii lub wspieraniu zautomatyzowanych decyzji wysokiego ryzyka. Nawet jeśli jest opcjonalna, DPIA stanowi przydatny sposób na identyfikację i zarządzanie ryzykiem naruszenia prywatności, zanim ono wystąpi.

Parseur został zaprojektowany, aby wspierać firmy, które muszą przetwarzać dokumenty zgodnie z wymogami RODO. Oferuje on przetwarzanie na serwerach w UE, udostępnia umowę powierzenia przetwarzania danych osobowych (DPA), wykorzystuje szyfrowanie danych w tranzycie i w spoczynku, a także nie używa dokumentów klientów do trenowania modeli AI. Niemniej jednak, klienci pozostają odpowiedzialni za to, by ich własne przepływy pracy były zgodne z obowiązkami wynikającymi z RODO.

Tak, pod warunkiem, że jakikolwiek międzynarodowy transfer danych osobowych jest zgodny z wymogami RODO. Firmy powinny upewnić się, że wprowadzono odpowiednie mechanizmy transferu oraz ocenić środki bezpieczeństwa dostawcy, zabezpieczenia umowne i praktyki postępowania z danymi przed przesłaniem danych osobowych poza EOG.

To zależy. RODO może mieć zastosowanie do firm spoza UE, jeśli oferują one towary lub usługi osobom w UE lub monitorują ich zachowanie. Firmy powinny ocenić, czy ich działalność mieści się w zakresie RODO i wdrożyć odpowiednie zabezpieczenia tam, gdzie to konieczne.

Administrator danych decyduje, dlaczego i w jaki sposób przetwarzane są dane osobowe, podczas gdy podmiot przetwarzający przetwarza te dane w imieniu administratora. Firmy korzystające z automatyzacji dokumentów są zazwyczaj administratorem, a dostawca oprogramowania pełni rolę podmiotu przetwarzającego na mocy umowy powierzenia przetwarzania danych osobowych (DPA).

Tak. Parseur może wyodrębniać ustrukturyzowane dane z dokumentów zawierających informacje osobowe, takich jak faktury, akta pracownicze (HR), dokumenty tożsamości czy umowy. Firmy powinny skonfigurować szablony ekstrakcji tak, aby gromadzić tylko te informacje, które są wymagane w ich procesie biznesowym, wspierając tym samym zasadę minimalizacji danych zapisaną w RODO.

Organizacje powinny usunąć zarówno wyodrębnione dane, jak i, w stosownych przypadkach, powiązane z nimi dokumenty źródłowe. Przechowywanie ustrukturyzowanych rekordów powiązanych z ich oryginalnymi dokumentami znacznie ułatwia lokalizację, usunięcie i weryfikację wszystkich istotnych informacji podczas reagowania na wniosek o usunięcie danych.