Uma política de dados enuncia um requisito e nomeia quem responde por cumpri-lo. "Dados pessoais não são retidos por mais tempo do que a finalidade para a qual foram coletados exige." "Todo elemento de dados crítico tem um dono com nome." Políticas são deliberadamente poucas, deliberadamente curtas e deliberadamente sem graça: são a camada que não muda quando a ferramenta muda. O detalhe de como cumprir fica em um padrão ou procedimento abaixo.

Na prática. Um conjunto de políticas viável para uma organização de porte médio ocupa de cinco a dez páginas no total, com cada política em uma única página, com dono, data de aprovação e data de revisão. Se não puder ser lido em uma tarde por alguém a quem se aplica, não será lido.

Onde dá errado. Duas formas de falhar, ambas fatais. A primeira é a política de quarenta páginas escrita para satisfazer um auditor, que ninguém lê e que portanto não governa nada. A segunda é uma política aprovada pelo time de dados e não pela área de negócio que ela obriga: no momento em que custa um prazo a alguém, descobre-se que nunca teve autoridade por trás.