A4GDokumenty prawne
Wersja 0.2 · opublikowano 2026-10-02
Zmiany: Pierwsza wersja (import z repozytorium A4G).
SHA-256 tekstu: 470f0ea8328d3931c752913a2bf00dfe11e55923efe5a7d211e13bf1ce6d0e7e · tekst źródłowy (.md)

Retencja i usuwanie danych w A4G

PROJEKT — do weryfikacji przez prawnika. Wersja 0.2 z 2026-10-02 (0.2: zaszyfrowane sprawy Kontroli). Opis stanu technicznego: ADR-014, ADR-015.

1. Okresy przechowywania w trakcie umowy

DaneGdzieOkresJak egzekwowane
Surowe dane wejściowe (paczki z A4G Connect)archiwum Cloudflare R2 (UE)90 dni od przyjęciareguła cyklu życia magazynu
Surowe zdarzeniabaza analityczna (ClickHouse)30 dniTTL tabeli
Dane kanoniczne (dokumenty, produkty, kontrahenci, stany) i wyniki analizbaza analitycznaprzez czas trwania umowy; odzwierciedlają stan systemu źródłowego przy kolejnej synchronizacji—
Sprawy kontroli strat, komentarze, decyzje — wyłącznie jako szyfrogramy (szyfrowanie end-to-end, ADR-030); Usługodawca nie może ich odczytaćPostgreSQLprzez czas trwania umowy [lub krócej — do ustalenia z Klientem, np. 24 miesiące od zamknięcia sprawy]—
Lokalny magazyn reguł Kontroli (nagłówki dokumentów, wersje dokumentów, nazwy towarów i osób)komputer Klienta (A4G Connect, zaszyfrowany DPAPI)400 dni dla historii wersji dokumentów; dane bieżące — dopóki działa A4G ConnectA4G Connect; nie opuszcza komputera Klienta
Historia wersji dokumentów zbierana przez serwer przed ADR-030 (document_observations) i dawne niezaszyfrowane sprawybaza analityczna / PostgreSQLdo usunięcia przy przejściu na szyfrowaną Kontrolę (procedura migracji); nie później niż 400 dni (TTL)procedura migracji uruchamiana przez Właściciela
Konta, role, akceptacje dokumentów, dziennik bezpieczeństwa i zmian trybu prywatnościPostgreSQLprzez czas istnienia Organizacji—
Kopie zapasowe (zaszyfrowane)Cloudflare R2 (UE)1 najnowsza kopia; starsze usuwane po udanej kopii, najpóźniej po 3 dniachzadanie kopii + reguła cyklu życia
Logi techniczne (bez danych biznesowych)serwer, Cloudflare[do 30 dni — do potwierdzenia]konfiguracja usług

Dane, które Klient usunie lub zmieni w systemie źródłowym, są zmieniane w A4G przy kolejnej pełnej synchronizacji (co noc).

2. Usunięcie na żądanie w trakcie umowy

3. Po zakończeniu umowy

  1. Przez [30] dni od zakończenia Właściciel może wyeksportować wyniki analiz.
  2. Następnie usuwamy: Organizację i powiązane rekordy w PostgreSQL (kaskadowo), dane w bazie analitycznej (DELETE … WHERE tenant_id), archiwum R2 (prefiks Organizacji), projekcje kluczy dostępowych (KV) — po ich unieważnieniu, oraz klucze Danych chronionych (usunięcie kryptograficzne).
  3. Kopie zapasowe nie są edytowane — dane znikają wraz z ich wygaśnięciem (≤ 3 dni).
  4. Na żądanie potwierdzamy usunięcie.

Stan wdrożenia: retencja surowych danych i kopii działa; automatyczna procedura usunięcia Organizacji jest do zbudowania przed pierwszym klientem zewnętrznym (ADR-014) — do tego czasu wykonywana ręcznie według listy z pkt 3.