heygrc
Guide

Détecter un bug de conservation des données RGPD lors de la revue de code

Un guide pas à pas sur le problème RGPD le plus courant qui passe à travers une demande de tirage normale : des données personnelles conservées au-delà de leur finalité, et comment le détecter dans le diff.

l'équipe heygrc

La limitation de la conservation, RGPD Art. 5(1)(e), stipule que les données personnelles ne doivent pas être conservées plus longtemps que nécessaire pour la finalité pour laquelle elles ont été collectées. C'est l'une des obligations les plus faciles à enfreindre par accident, car ajouter une table ou un cache est une opération courante, alors que l'ajout du mécanisme de suppression est la partie que tout le monde oublie. Voici comment le bug passe et comment une revue le détecte.

Comment il passe inaperçu

Une fonctionnalité doit mémoriser quelque chose concernant un utilisateur : une interaction de support, un appareil, un document téléchargé. Une nouvelle table est ajoutée, la fonctionnalité fonctionne, la PR est approuvée. Rien ne semble incorrect, car rien ne l'est en tant que code. Ce qui manque est invisible : il n'y a pas de limite de conservation, pas de tâche d'expiration, et souvent pas de moyen pour le flux existant de suppression de compte d'atteindre le nouveau stockage.

Six mois plus tard, des données personnelles existent sans durée de vie définie, et potentiellement des données qui survivent à une demande d'effacement, ce qui devient également un problème au regard de l'Art. 17.

Que chercher dans le diff

Lorsque qu'une modification introduit un nouveau stockage de données personnelles, posez trois questions lors de la revue : quelle est la limite de conservation, qu'est-ce qui supprime les données lorsque cette limite est atteinte, et le chemin d'effacement y a-t-il accès. Si une réponse manque, la modification est incomplète du point de vue de la protection des données, même si elle est complète en tant que fonctionnalité.

L'indice est généralement une migration ou un modèle qui ajoute une colonne de données personnelles sans modification correspondante d'un chemin de code de conservation ou de suppression dans la même PR.

Ce que signale heygrc

heygrc est conçu pour reconnaître un nouveau stockage de données personnelles ajouté sans chemin de conservation ou de suppression et pour le signaler au regard de l'Art. 5(1)(e), avec l'Art. 17 mentionné lorsque l'effacement est impliqué, sous forme de commentaire de revue. L'objectif est de mettre en évidence la partie manquante de la modification alors que l'auteur y travaille encore, et non de prendre une décision juridique.