# RGPD-007 - Procedure de suppression et de purge planifiee des donnees Reference : RGPD-007 Version : 1.0 Proprietaire : DPO / RSSI Classification : Interne ## Objectif Assurer la suppression, l'anonymisation et la purge automatique des donnees conformement au RGPD, aux obligations legales de conservation et aux exigences ISO 27001. ## Objectifs Cette procedure vise a : - garantir le respect du principe de limitation de conservation des donnees ; - eviter la conservation excessive d'informations personnelles ; - assurer la tracabilite des suppressions ; - automatiser les operations de purge ; - permettre une recuperation limitee en cas d'erreur utilisateur. ## Cycle de vie des donnees Creation -> Utilisation -> Archivage -> Marquage pour suppression -> Periode de retention -> Suppression / Anonymisation -> Journalisation -> Purge definitive ## Etats de suppression ### Etat 1 : Actif La donnee est utilisee normalement. ### Etat 2 : Desactive La donnee n'est plus utilisee mais reste disponible. Actions : - desactivation immediate ; - retrait des acces ; - notification utilisateur. ### Etat 3 : En retention La donnee est conservee temporairement avant suppression definitive. Duree par defaut : 30 jours. ### Etat 4 : Purge definitive La donnee est : - supprimee ; - anonymisee ; - retiree des systemes actifs. ## Suppression des comptes utilisateurs 1. Demande depuis `Mon compte` 2. Confirmation explicite 3. Desactivation immediate 4. Stockage de `deletion_requested_at` et `purge_scheduled_at` 5. Purge ou anonymisation definitive a echeance ## Politique d'anonymisation Certaines donnees doivent etre conservees pour : - statistiques ; - obligations comptables ; - tracabilite administrative. Exemple : - Avant : `Jean Dupont / jean@email.com` - Apres : `Utilisateur supprime / deleted-user-456` ## Purge planifiee automatique Frequence : tous les jours Horaire recommande : 03h00 Le moteur de purge recherche les comptes marques pour suppression avec echeance depassee et hors `LEGAL_HOLD`. Actions executees : - suppression ou anonymisation du profil ; - suppression MFA ; - suppression preferences ; - purge des documents et metadonnees lorsque le perimetre le permet ; - journalisation d'audit. ## Journal d'audit obligatoire Chaque purge genere une trace contenant au minimum : - identifiant ; - type ; - horodatage UTC ; - action ; - executant ; - resultat. ## Sauvegardes Les donnees supprimees peuvent subsister temporairement dans les sauvegardes. - duree maximale : 90 jours ; - suppression definitive apres rotation ; - aucune restauration ciblee d'une donnee supprimee sauf incident majeur documente. ## Controles DPO Le DPO doit pouvoir consulter : - comptes supprimes ; - comptes en attente ; - purges effectuees ; - echecs de purge. ## Rapports mensuels Le systeme doit generer un rapport de retention contenant : - volumes supprimes ; - volumes anonymises ; - incidents ; - exceptions ; - actions manuelles. Conservation cible : 3 ans. ## Cas d'exception La suppression peut etre suspendue si : - obligation legale ; - procedure judiciaire ; - enquete administrative ; - demande d'une autorite competente. Statut : `LEGAL_HOLD` ## Exigences techniques Le systeme doit implementer : - `deletion_requested_at` - `purge_scheduled_at` - `legal_hold` - `legal_hold_reason` - tache planifiee quotidienne de retention ; - anonymisation automatique ; - journalisation d'audit ; - rapport de retention.