¿Cómo elimino un usuario para cumplir con el GDPR en todas las tiendas de datos?
el equipo de heygrc
Asegúrate de que la ruta de eliminación llegue a todos los lugares donde residen los datos de la persona: la base de datos principal, cachés, índices de búsqueda, analíticas, copias de seguridad (con su propio ciclo de vida documentado) y cualquier procesador de terceros al que hayas enviado los datos. Cuando aplica el derecho al olvido (GDPR Art. 17), una copia olvidada es lo que lo invalida, por lo que la ruta de eliminación debe llegar a todas.
Enumera todas las tiendas de datos donde están los datos
Lista todos los lugares donde realmente se almacenan los datos personales del usuario: las tablas principales, tiendas derivadas como un índice de búsqueda o una caché, tuberías de eventos y analíticas, y los procesadores a los que los enviaste. Una copia que olvides es una copia que sobrevivirá a la eliminación.
Asegúrate de que la eliminación llegue a todas
La ruta de eliminación de la cuenta debe eliminar al usuario de cada tienda y propagar la eliminación a los procesadores. Cuando añadas una nueva tienda de datos personales, actualiza la ruta de eliminación en el mismo cambio, no después.
Maneja las copias de seguridad con honestidad
Las copias de seguridad tienen su propio manejo aceptado bajo el GDPR. Documenta cómo se aplica la eliminación a ellas en lugar de fingir que una restauración no devolvería los datos.
async function deleteAccount(userId) { await db.users.delete(userId)+ await searchIndex.remove(userId)+ await processor.requestDelete(userId) return ok()}La eliminación ahora llega al índice de búsqueda y al procesador, no solo a la base de datos principal.