Retencja i usuwanie danych w A4G
PROJEKT — do weryfikacji przez prawnika. Wersja 0.2 z 2026-10-02 (0.2: zaszyfrowane sprawy Kontroli). Opis stanu technicznego: ADR-014, ADR-015.
1. Okresy przechowywania w trakcie umowy
| Dane | Gdzie | Okres | Jak egzekwowane |
|---|---|---|---|
| Surowe dane wejściowe (paczki z A4G Connect) | archiwum Cloudflare R2 (UE) | 90 dni od przyjęcia | reguła cyklu życia magazynu |
| Surowe zdarzenia | baza analityczna (ClickHouse) | 30 dni | TTL tabeli |
| Dane kanoniczne (dokumenty, produkty, kontrahenci, stany) i wyniki analiz | baza analityczna | przez czas trwania umowy; odzwierciedlają stan systemu źródłowego przy kolejnej synchronizacji | — |
| Sprawy kontroli strat, komentarze, decyzje — wyłącznie jako szyfrogramy (szyfrowanie end-to-end, ADR-030); Usługodawca nie może ich odczytać | PostgreSQL | przez czas trwania umowy [lub krócej — do ustalenia z Klientem, np. 24 miesiące od zamknięcia sprawy] | — |
| Lokalny magazyn reguł Kontroli (nagłówki dokumentów, wersje dokumentów, nazwy towarów i osób) | komputer Klienta (A4G Connect, zaszyfrowany DPAPI) | 400 dni dla historii wersji dokumentów; dane bieżące — dopóki działa A4G Connect | A4G Connect; nie opuszcza komputera Klienta |
Historia wersji dokumentów zbierana przez serwer przed ADR-030 (document_observations) i dawne niezaszyfrowane sprawy | baza analityczna / PostgreSQL | do usunięcia przy przejściu na szyfrowaną Kontrolę (procedura migracji); nie później niż 400 dni (TTL) | procedura migracji uruchamiana przez Właściciela |
| Konta, role, akceptacje dokumentów, dziennik bezpieczeństwa i zmian trybu prywatności | PostgreSQL | przez czas istnienia Organizacji | — |
| Kopie zapasowe (zaszyfrowane) | Cloudflare R2 (UE) | 1 najnowsza kopia; starsze usuwane po udanej kopii, najpóźniej po 3 dniach | zadanie kopii + reguła cyklu życia |
| Logi techniczne (bez danych biznesowych) | serwer, Cloudflare | [do 30 dni — do potwierdzenia] | konfiguracja usług |
Dane, które Klient usunie lub zmieni w systemie źródłowym, są zmieniane w A4G przy kolejnej pełnej synchronizacji (co noc).
2. Usunięcie na żądanie w trakcie umowy
- Usunięcie źródła danych lub Organizacji z poziomu Właściciela (lub na pisemne polecenie) uruchamia procedurę z pkt 3 dla zakresu tego źródła lub Organizacji.
- Usunięcie pojedynczej osoby (np. kontrahenta) — przez usunięcie lub anonimizację w systemie źródłowym; na polecenie Administratora A4G usuwa dane wcześniej (Umowa powierzenia § 8).
3. Po zakończeniu umowy
- Przez [30] dni od zakończenia Właściciel może wyeksportować wyniki analiz.
- Następnie usuwamy: Organizację i powiązane rekordy w PostgreSQL (kaskadowo), dane w bazie analitycznej (
DELETE … WHERE tenant_id), archiwum R2 (prefiks Organizacji), projekcje kluczy dostępowych (KV) — po ich unieważnieniu, oraz klucze Danych chronionych (usunięcie kryptograficzne). - Kopie zapasowe nie są edytowane — dane znikają wraz z ich wygaśnięciem (≤ 3 dni).
- Na żądanie potwierdzamy usunięcie.
Stan wdrożenia: retencja surowych danych i kopii działa; automatyczna procedura usunięcia Organizacji jest do zbudowania przed pierwszym klientem zewnętrznym (ADR-014) — do tego czasu wykonywana ręcznie według listy z pkt 3.