Come eliminare un utente per il GDPR in tutti i sistemi?
il team heygrc
Assicurati che il percorso di eliminazione raggiunga ogni sistema in cui risiedono i dati della persona: il database principale, le cache, gli indici di ricerca, gli analytics, i backup (con il proprio ciclo di vita documentato) e qualsiasi processore terzo a cui li hai inoltrati. Quando si applica il diritto all'oblio (GDPR Art. 17), una copia dimenticata è ciò che lo vanifica, quindi il percorso di eliminazione deve raggiungerle tutte.
Elenca tutti i sistemi in cui risiedono i dati
Elenca dove i dati personali dell'utente vengono effettivamente memorizzati: le tabelle principali, i sistemi derivati come un indice di ricerca o una cache, le pipeline di eventi e analytics e i processori a cui li hai inviati. Una copia che dimentichi è una copia che sopravvive all'eliminazione.
Assicurati che l'eliminazione raggiunga tutti i sistemi
Il percorso di eliminazione dell'account deve rimuovere l'utente da ogni sistema e propagare la richiesta di eliminazione ai processori. Quando aggiungi un nuovo sistema che memorizza dati personali, aggiorna il percorso di eliminazione nella stessa modifica, non in seguito.
Gestisci i backup in modo trasparente
I backup hanno una gestione accettata ai sensi del GDPR. Documenta come si applica l'eliminazione a essi, piuttosto che fingere che un ripristino non porterebbe indietro i dati.
async function deleteAccount(userId) { await db.users.delete(userId)+ await searchIndex.remove(userId)+ await processor.requestDelete(userId) return ok()}L'eliminazione ora raggiunge l'indice di ricerca e il processore, non solo il database principale.