Data HR retensi adalah kebijakan yang menentukan berapa lama berkas kepegawaian disimpan, kapan dihapus, dan siapa yang boleh mengaksesnya selama masa penyimpanan itu. Kebijakan ini menyentuh hampir seluruh catatan karier, karena setiap keterangan yang dikumpulkan pada akhirnya harus punya jawaban atas pertanyaan kapan ia berhenti disimpan. Halaman ini membahas alasan aturannya berbeda-beda, mengapa penghapusan lebih sulit daripada yang terlihat, perbedaan antar kelas data, dan mengapa lingkungan uji tidak boleh memakai data kepegawaian yang sesungguhnya.
Berapa lama data kepegawaian boleh disimpan?
Tidak ada satu jawaban yang berlaku untuk semua tempat. Lamanya penyimpanan berbeda di setiap yurisdiksi, bergantung pada aturan yang berlaku di wilayah itu dan pada keperluan usaha penyedia layanan. Karena itu, sebuah sistem tidak seharusnya memuat angka tetap di dalam kodenya, sebab angka itu akan langsung menjadi salah begitu sistem dipakai di wilayah lain.
Yang bisa dilakukan sistem adalah menampung kebijakan itu sebagai keterangan yang dapat diatur, bukan sebagai aturan yang ditanam mati. Setiap kelas data menyimpan jangka waktu penyimpanannya sendiri, beserta keterangan siapa yang menetapkannya dan kapan penetapan itu berlaku. Dengan begitu, perubahan aturan tidak memaksa perubahan pada logika program.
Satu hal yang perlu ditegaskan: sebuah sistem sebaiknya tidak pernah menyatakan angka penyimpanan sebagai fakta umum, dan tidak pernah menyarankan bahwa satu angka cocok untuk semua keadaan. Keterangan yang aman adalah menyatakan bahwa lamanya ditentukan oleh penyedia layanan dan bergantung pada yurisdiksi yang berlaku.
Mengapa penghapusan jauh lebih sulit daripada penyimpanan?
Menyimpan data hanya perlu satu keputusan, sedangkan menghapus data menuntut kejelasan mengenai di mana saja data itu berada. Dalam praktiknya, satu keterangan bisa hadir di beberapa tempat sekaligus, dan setiap tempat punya cara penghapusan yang berbeda.
Tabel berikut merangkum tempat yang paling sering terlewat ketika sebuah penghapusan dijalankan.
| Tempat | Alasan sering terlewat |
|---|---|
| Basis data utama | Baris induk terhapus, baris turunan tertinggal |
| Cadangan berkala | Salinan lama tetap memuat data yang sudah dihapus |
| Berkas ekspor | Berkas yang pernah diunduh berada di luar kendali sistem |
| Catatan kegiatan | Jejak aktivitas memuat keterangan pribadi di dalam pesannya |
| Antrean dan berkas sementara | Data menunggu diproses di luar basis data utama |
| Salinan di lingkungan uji | Data dipindahkan untuk keperluan pengujian tanpa pembersihan |
Menghapus satu baris di basis data utama hanya menyelesaikan sebagian kecil pekerjaan. Tanpa rencana untuk tempat-tempat lainnya, permintaan penghapusan bisa terpenuhi di atas kertas tetapi tidak pada kenyataannya.
Ada juga persoalan waktu. Cadangan biasanya disimpan dalam beberapa generasi, dan menghapus seluruh generasi sekaligus sering tidak mungkin dilakukan tanpa merusak kemampuan pemulihan. Yang bisa dilakukan adalah memastikan data yang sudah dihapus tidak pernah dihidupkan kembali dari cadangan, dan mencatat kapan penghapusan itu berakhir di seluruh rangkaian.
Mengapa aturan berbeda untuk setiap kelas data?
Berkas kepegawaian bukan satu kumpulan yang seragam, dan memperlakukannya sebagai satu kelas akan menimbulkan kesalahan di kedua arah sekaligus: ada data yang disimpan terlalu lama, dan ada data yang dihapus terlalu cepat.
Beberapa kelas yang biasanya perlu dibedakan adalah berkas pegawai yang masih aktif, berkas pegawai yang sudah tidak aktif, berkas pelamar yang ditolak, catatan wawancara, serta data yang dipakai untuk keperluan administrasi dan pembayaran. Setiap kelas punya dasar keperluan yang berbeda, sehingga jangka waktu penyimpanannya juga berbeda.
Selain perbedaan jangka waktu, perbedaan akses juga perlu diatur. Catatan wawancara, misalnya, biasanya hanya perlu dilihat oleh pihak yang terlibat dalam proses itu, sedangkan berkas administrasi perlu diakses oleh bagian yang mengurus kepegawaian. Mengatur akses per kelas jauh lebih aman daripada mengatur akses per orang, karena aturan per orang cepat menjadi tidak terpelihara ketika terjadi pergantian petugas.
Perlakukan berkas pelamar yang ditolak secara khusus
Berkas pelamar yang tidak diterima adalah kelas yang paling sering disimpan tanpa alasan yang jelas. Berkas itu dikumpulkan untuk satu keperluan, yaitu menilai lamaran, dan ketika keperluan itu selesai, dasar penyimpanannya ikut berubah. Menyimpannya lebih lama memerlukan alasan baru yang harus bisa dijelaskan.
Kebiasaan yang berguna adalah memisahkan berkas pelamar aktif dari berkas pelamar yang prosesnya sudah selesai, dan memberi keduanya pengaturan yang berbeda sejak awal. Berkas yang sudah selesai tidak perlu diakses setiap hari, sehingga hak aksesnya bisa dibatasi lebih ketat.
Perlu juga dipikirkan permintaan dari pelamar itu sendiri. Bila seseorang meminta keterangannya dihapus, sistem harus bisa menjawab dengan jelas: apa yang dihapus, apa yang masih disimpan karena keperluan lain, dan berapa lama sisa penyimpanan itu berlangsung. Jawaban yang tidak jelas akan menjadi keluhan yang lebih besar daripada permintaannya.
Mengapa data kepegawaian sungguhan tidak boleh dipakai di lingkungan uji?
Lingkungan uji hampir selalu punya pengaturan akses yang lebih longgar daripada lingkungan produksi, dan data yang dipindahkan ke sana akan mengikuti pengaturan yang lebih longgar itu. Data kepegawaian yang sungguhan memuat keterangan pribadi yang tidak pernah dimaksudkan untuk tersebar seluas itu.
Selain soal akses, data yang dipindahkan juga sulit ditarik kembali. Salinan yang sudah tersimpan di komputer pribadi, di berkas ekspor, atau di sistem pengujian pihak ketiga tidak bisa dihapus hanya dengan menghapusnya dari basis data asal. Karena itu, pencegahan jauh lebih murah daripada pembersihan.
Penggantinya adalah data uji buatan yang konsisten secara internal dan tidak merujuk pada orang nyata mana pun. Data semacam itu justru lebih berguna untuk pengujian, karena bentuknya bisa diarahkan ke keadaan yang ingin diuji, sesuatu yang tidak bisa dilakukan dengan data sungguhan. Dasar penyusunannya dijelaskan pada data karier pengujian.
Perlu dicatat juga bahwa menghapus nama dari sebuah catatan tidak menjadikannya anonim. Keterangan lain yang tersisa, seperti jabatan, unit kerja, dan rentang waktu, sering cukup untuk menunjuk kembali pada seseorang. Anonimisasi yang sungguhan menuntut agar gabungan keterangan itu juga diperiksa, bukan hanya salah satu bidangnya.
Untuk pengembang: menerapkan kebijakan yang bisa diuji
Simpan kebijakan penyimpanan sebagai data yang dapat diatur, dengan kelas data sebagai kuncinya. Setiap kelas memuat jangka waktu, dasar keperluan, dan penanda siapa yang menetapkan kebijakan itu. Dengan susunan ini, mengubah kebijakan tidak menuntut perubahan kode, dan pengujian bisa dijalankan pada kebijakan yang berbeda-beda.
Bedakan tiga operasi yang sering dianggap sama padahal berbeda: menandai data agar tidak tampil, menghapus data dari sistem yang aktif, dan memastikan data itu tidak bisa dihidupkan kembali. Operasi pertama mudah dibalik, operasi kedua sulit dibalik, dan operasi ketiga memerlukan pemeriksaan pada seluruh rangkaian penyimpanan. Pesan yang ditampilkan kepada pengguna harus membedakan ketiganya dengan jelas.
Uji penghapusan dengan cara memeriksa keberadaannya, bukan dengan memeriksa pesan keberhasilan. Setelah operasi dijalankan, telusuri kembali setiap tempat yang pernah menyimpan data itu. Pengujian semacam ini biasanya menemukan satu atau dua tempat yang terlewat, dan temuan itu jauh lebih berharga daripada pengujian yang hanya memeriksa tampilan. Keterkaitan antara kebijakan penyimpanan dan pencatatan waktu di dalam data karier dibahas pada penulisan besaran penghasilan.
Akhirnya, catat setiap kebijakan penghapusan pada satu tempat yang bisa diperiksa. Kebijakan yang tersebar di banyak berkas terpisah akan sulit diaudit, dan kesulitan itu baru terasa ketika ada permintaan penghapusan yang harus dijawab dalam waktu singkat.
Langkah berikutnya
Pilih satu kelas data, biasanya berkas pelamar yang sudah selesai, lalu telusuri seluruh tempat yang masih menyimpannya. Sesudah itu, buka generator CV dan data pekerjaan dan susun data uji dengan kunci tetap sebagai pengganti berkas kepegawaian yang sesungguhnya, sehingga lingkungan uji tidak lagi memerlukan data produksi.
Lingkungan uji dan demo tidak boleh memakai data kepegawaian yang nyata, dan penghapusan harus dijalankan pada seluruh rangkaian penyimpanan, termasuk cadangan, berkas ekspor, dan catatan kegiatan. Contoh data yang dipakai di halaman ini seluruhnya bersifat umum dan sintetis, tidak merujuk pada orang nyata mana pun, serta disusun secara algoritmik untuk pengujian perangkat lunak.