Cycle de vie technique des données
Rétention automatisée
Chaque type de donnée a une durée de conservation et un mécanisme d'expiration (TTL, job planifié).
# /etc/cron.d/purge-sessions : purge quotidienne des sessions expirées
15 3 * * * app psql -c "DELETE FROM sessions WHERE expires_at < now() - interval '30 days';"
Suppression logique vs physique : une colonne deleted_at ne détruit rien. Prévoir une purge physique
planifiée après le délai de grâce.
Destruction sécurisée
- Chiffrement + destruction de clé (crypto-shredding) : détruire la clé rend les données illisibles; pratique sur SSD et en nuage.
- Supports physiques : effacement certifié ou destruction; l'écrasement n'est pas fiable sur SSD.
- Fournisseurs infonuagiques : obtenir une confirmation de suppression contractuelle.
- Sauvegardes : fixer un cycle d'expiration; documenter le délai entre suppression et disparition des copies.
Pseudonymisation vs anonymisation
| Pseudonymisation | Anonymisation | |
|---|---|---|
| Réversible | Oui (avec la clé ou un croisement) | Non |
| Statut légal | Reste un RP | Sort du champ si critères respectés |
| Exemple | user_id à la place du nom |
Agrégats sans possibilité de ré-identification |
L'anonymisation doit être irréversible et poursuivre des fins sérieuses et légitimes (art. 23 et Règlement sur l'anonymisation). Un hachage de courriel sans sel n'est pas une anonymisation.