heygrc
Limitation de la conservation des données dans le code RGPD

Des données personnelles qui ont oublié de disparaître.

La limitation de la conservation, Art. 5(1)(e), stipule que les données personnelles doivent être conservées sous une forme permettant l'identification des personnes pendant une durée n'excédant pas celle nécessaire aux finalités pour lesquelles elles sont collectées. C'est l'une des obligations les plus faciles à enfreindre sans le vouloir, car ajouter un espace de stockage est une opération courante, alors que la partie qui supprime les données plus tard est celle que tout le monde oublie.

How it shows up in a diff

The shapes the same control failure takes.

Le changement n'est presque jamais 'conserver ceci pour toujours intentionnellement'. Il s'agit généralement de l'absence de la moitié d'un changement par ailleurs raisonnable. Voici les formes qui reviennent souvent.

  • Un nouveau stockage est ajouté sans durée de vie

    Une migration ou un modèle ajoute une table, un cache ou un index contenant des données personnelles, et rien ne définit de limite de conservation ou d'expiration, de sorte que les données s'accumulent simplement.

  • Une tâche de conservation est supprimée ou désactivée

    Une purge planifiée, un TTL sur un cache ou une tâche de nettoyage est supprimée lors d'un refactoring ou commentée pour résoudre un problème sans rapport, et les données qu'elle devait supprimer restent désormais.

  • Une durée de conservation s'allonge discrètement

    Une période de conservation est augmentée (90 jours devient indéfinie, ou une valeur par défaut de configuration change) sans justification ou raison documentée pour conserver les données plus longtemps.

  • Une suppression logicielle conserve tout

    Une suppression est remplacée par un drapeau (une colonne deleted_at) de sorte que la ligne, et les données personnelles qu'elle contient, restent indéfiniment, ce qui relève de la conservation, et non de la suppression.

  • L'effacement n'atteint pas la nouvelle copie

    Un nouvel emplacement où les données personnelles sont stockées (une exportation, un réceptacle d'analyse, une deuxième base de données) n'est pas intégré au processus de suppression de compte, de sorte qu'une copie survit à l'effacement. Cela pose également un problème au regard de l'Art. 17.

Worked example

Une purge supprimée qui conserve les utilisateurs inactifs indéfiniment.

Un travail planifié qui supprimait les données personnelles des utilisateurs inactifs depuis longtemps est supprimé, peut-être parce qu'il était bruyant, peut-être parce qu'il semblait sans risque de conserver les données. L'effet est que les données personnelles n'ont désormais plus de durée de vie définie.

jobs/retention.yaml+0 -1
schedules:  reconcile: { cron: "0 2 * * *" }-  purge_inactive: { cron: "0 3 * * *", delete: users, older_than: P2Y }
heygrcGDPR Art. 5(1)(e)

Cela supprime la seule chose qui supprimait les données personnelles des utilisateurs inactifs, qui sont désormais conservées sans date de fin. L'Art. 5(1)(e) (limitation de la conservation) exige que les données personnelles ne soient conservées que le temps nécessaire aux finalités. Si la tâche était trop agressive ou bruyante, corrigez son planning ou sa portée, mais conservez un mécanisme de conservation plutôt que de la supprimer entièrement.

What an auditor does with this

La conservation est aussi un problème d'effacement.

La limitation de la conservation est évaluée par rapport à vos registres de traitement et à votre calendrier de conservation : les données trouvées existant au-delà de leur finalité déclarée constituent l'écart qu'une revue recherche. Elle est liée au droit à l'effacement, Art. 17, car chaque endroit où des données personnelles sont conservées est un endroit qu'une demande de suppression doit atteindre. Un nouveau stockage sans durée de conservation est généralement aussi un stockage que le processus de suppression de compte ne connaît pas, donc ces deux obligations ont tendance à être enfreintes ensemble, dans la même pull request.

What this is, and is not

Une revue, pas un avis juridique.

heygrc signale les changements qui concernent la limitation de la conservation et cite l'article afin que la correction ait lieu dans la pull request. Il ne définit pas vos durées de conservation, ne rend pas de décision juridique, ni ne tient à jour vos registres de traitement. Il détecte le changement tôt pour qu'une question de conservation soit résolue lors de la revue plutôt qu'après un incident.