portail-associations/docs/compliance/RGPD-007-procedure-suppression-et-purge-planifiee.md

154 lines
3.4 KiB
Markdown

# RGPD-007 - Procedure de suppression et de purge planifiee des donnees
Reference : RGPD-007
Version : 1.0
Proprietaire : DPO / RSSI
Classification : Interne
## Objectif
Assurer la suppression, l'anonymisation et la purge automatique des donnees conformement au RGPD, aux obligations legales de conservation et aux exigences ISO 27001.
## Objectifs
Cette procedure vise a :
- garantir le respect du principe de limitation de conservation des donnees ;
- eviter la conservation excessive d'informations personnelles ;
- assurer la tracabilite des suppressions ;
- automatiser les operations de purge ;
- permettre une recuperation limitee en cas d'erreur utilisateur.
## Cycle de vie des donnees
Creation -> Utilisation -> Archivage -> Marquage pour suppression -> Periode de retention -> Suppression / Anonymisation -> Journalisation -> Purge definitive
## Etats de suppression
### Etat 1 : Actif
La donnee est utilisee normalement.
### Etat 2 : Desactive
La donnee n'est plus utilisee mais reste disponible.
Actions :
- desactivation immediate ;
- retrait des acces ;
- notification utilisateur.
### Etat 3 : En retention
La donnee est conservee temporairement avant suppression definitive.
Duree par defaut : 30 jours.
### Etat 4 : Purge definitive
La donnee est :
- supprimee ;
- anonymisee ;
- retiree des systemes actifs.
## Suppression des comptes utilisateurs
1. Demande depuis `Mon compte`
2. Confirmation explicite
3. Desactivation immediate
4. Stockage de `deletion_requested_at` et `purge_scheduled_at`
5. Purge ou anonymisation definitive a echeance
## Politique d'anonymisation
Certaines donnees doivent etre conservees pour :
- statistiques ;
- obligations comptables ;
- tracabilite administrative.
Exemple :
- Avant : `Jean Dupont / jean@email.com`
- Apres : `Utilisateur supprime / deleted-user-456`
## Purge planifiee automatique
Frequence : tous les jours
Horaire recommande : 03h00
Le moteur de purge recherche les comptes marques pour suppression avec echeance depassee et hors `LEGAL_HOLD`.
Actions executees :
- suppression ou anonymisation du profil ;
- suppression MFA ;
- suppression preferences ;
- purge des documents et metadonnees lorsque le perimetre le permet ;
- journalisation d'audit.
## Journal d'audit obligatoire
Chaque purge genere une trace contenant au minimum :
- identifiant ;
- type ;
- horodatage UTC ;
- action ;
- executant ;
- resultat.
## Sauvegardes
Les donnees supprimees peuvent subsister temporairement dans les sauvegardes.
- duree maximale : 90 jours ;
- suppression definitive apres rotation ;
- aucune restauration ciblee d'une donnee supprimee sauf incident majeur documente.
## Controles DPO
Le DPO doit pouvoir consulter :
- comptes supprimes ;
- comptes en attente ;
- purges effectuees ;
- echecs de purge.
## Rapports mensuels
Le systeme doit generer un rapport de retention contenant :
- volumes supprimes ;
- volumes anonymises ;
- incidents ;
- exceptions ;
- actions manuelles.
Conservation cible : 3 ans.
## Cas d'exception
La suppression peut etre suspendue si :
- obligation legale ;
- procedure judiciaire ;
- enquete administrative ;
- demande d'une autorite competente.
Statut : `LEGAL_HOLD`
## Exigences techniques
Le systeme doit implementer :
- `deletion_requested_at`
- `purge_scheduled_at`
- `legal_hold`
- `legal_hold_reason`
- tache planifiee quotidienne de retention ;
- anonymisation automatique ;
- journalisation d'audit ;
- rapport de retention.