Cycle de vie technique des données

Rétention automatisée

Chaque type de donnée a une durée de conservation et un mécanisme d'expiration (TTL, job planifié).

# /etc/cron.d/purge-sessions : purge quotidienne des sessions expirées
15 3 * * * app psql -c "DELETE FROM sessions WHERE expires_at < now() - interval '30 days';"

Suppression logique vs physique : une colonne deleted_at ne détruit rien. Prévoir une purge physique planifiée après le délai de grâce.

Destruction sécurisée

  • Chiffrement + destruction de clé (crypto-shredding) : détruire la clé rend les données illisibles; pratique sur SSD et en nuage.
  • Supports physiques : effacement certifié ou destruction; l'écrasement n'est pas fiable sur SSD.
  • Fournisseurs infonuagiques : obtenir une confirmation de suppression contractuelle.
  • Sauvegardes : fixer un cycle d'expiration; documenter le délai entre suppression et disparition des copies.

Pseudonymisation vs anonymisation

Pseudonymisation Anonymisation
Réversible Oui (avec la clé ou un croisement) Non
Statut légal Reste un RP Sort du champ si critères respectés
Exemple user_id à la place du nom Agrégats sans possibilité de ré-identification

L'anonymisation doit être irréversible et poursuivre des fins sérieuses et légitimes (art. 23 et Règlement sur l'anonymisation). Un hachage de courriel sans sel n'est pas une anonymisation.