heygrc
Guida

Individuare un bug di conservazione GDPR nella code review

Una guida passo-passo sul problema GDPR più comune che passa inosservato in una pull request normale: dati personali che superano il loro scopo, e come individuarlo nel diff.

il team heygrc

Il principio di limitazione della conservazione, GDPR Art. 5(1)(e), stabilisce che i dati personali devono essere conservati non più a lungo del necessario rispetto allo scopo per cui sono stati raccolti. È uno degli obblighi più facili da violare accidentalmente, perché aggiungere una tabella o una cache è un'operazione di routine, mentre aggiungere il percorso di eliminazione è la parte che tutti dimenticano. Ecco come il bug viene distribuito e come una revisione lo individua.

Come viene distribuito

Una funzionalità deve memorizzare qualcosa su un utente: un'interazione di supporto, un dispositivo, un documento caricato. Viene aggiunta una nuova tabella, la funzionalità funziona, la PR viene approvata. Nulla sembra sbagliato, perché nulla è sbagliato dal punto di vista del codice. Ciò che manca è invisibile: non c'è un limite di conservazione, nessun processo di scadenza e spesso nessun percorso per il flusso esistente di eliminazione dell'account per raggiungere il nuovo archivio.

Sei mesi dopo, ci sono dati personali senza una scadenza definita e possibilmente dati che sopravvivono a una richiesta di cancellazione, il che rappresenta anche un problema ai sensi dell'Art. 17.

Cosa cercare nel diff

Quando una modifica introduce un nuovo archivio di dati personali, nella revisione è necessario porsi tre domande: qual è il limite di conservazione, cosa lo elimina quando tale limite viene superato e il percorso di cancellazione lo raggiunge. Se una qualsiasi risposta manca, la modifica è incompleta dal punto di vista della protezione dei dati, anche se è completa come funzionalità.

Il segno distintivo è solitamente una migrazione o un modello che aggiunge una colonna di dati personali senza una corrispondente modifica a un percorso di conservazione o eliminazione nella stessa PR.

Cosa segnalano gli strumenti heygrc

heygrc è progettato per riconoscere l'introduzione di un nuovo archivio di dati personali senza un percorso di conservazione o eliminazione e per segnalarlo in base all'Art. 5(1)(e), con un riferimento all'Art. 17 nei casi in cui la cancellazione è coinvolta, come commento di revisione. L'obiettivo è evidenziare la parte mancante della modifica mentre l'autore è ancora attivo, non emettere un giudizio legale.