Skip to main content

RGPD — comment Auralith vous aide

Ce document mappe les articles du RGPD aux fonctionnalites Auralith. Auralith est un outil, pas une certification. Vous restez responsable de votre conformite ; Auralith vous donne les moyens techniques.

Tableau des techniques RGPD vs outils Auralith

Article RGPDExigenceOutil AuralithPage
Art 5Minimisation, integrite, confidentialiteColumn masking + audit logColumn masking
Art 17Droit a l'oubliAnonymize redact + DELETE tracesArt 17
Art 20PortabiliteExport RGPD JSON par user, export workflowArt 20
Art 30Registre des traitementsAudit log + project metadataAudit trail
Art 32Pseudonymisation, securiteAnonymize hash / encrypt + chiffrement at restArt 32
Art 33Notification breach 72hAudit export + alerting driftAudit export
Art 35DPIA pour traitements a risqueAudit log granular pour DPIAAudit trail

Workflow RGPD type

Use cases concrets

Refresh staging depuis prod (anonymization at copy time)

  1. Bridge prod -> staging avec AnonymizationConfig.
  2. Strategies : hash sur les emails / IDs, redact sur les SSN, fake sur les noms, generalize sur les dates de naissance (-> annee).
  3. Export trace dans CopyAudit : qui, quand, vers ou.

Resultat : staging contient des donnees realistes mais Art 32 compliant (pseudonymisation).

Demande de droit a l'oubli (Art 17)

  1. User demande la suppression de son compte via Mon profil -> Supprimer mon compte.
  2. Auralith dispatche un workflow : export RGPD propose en download, puis anonymize les references du user dans les patches, audits, annotations (remplace par [deleted user]), puis DELETE le User.
  3. Audit log est preserve (mais le user_id est nullifie ou hash-only). Trace "deleted_user" pour conformite.

Reponse a une demande d'export (Art 20)

User -> Mon profil -> Exporter mes donnees. Auralith genere un JSON contenant : profile, projects auxquels le user appartient (lecture seule), audit trail filtre user-only. Download direct.

Notification breach (Art 33)

Pas un workflow Auralith specifique, mais l'audit trail granulaire vous permet de reconstituer en quelques heures l'etendue d'un breach (qui a accede quoi). C'est ce que demande l'Art 33 : "decrire les categories et le nombre approximatif de personnes concernees".

Limites a connaitre

  • Auralith ne classe pas les donnees pour vous. Le domain_classifier_service suggere les colonnes PII probables, mais c'est a vous de valider. Pas de certificat magique.
  • Anonymisation reversible vs irreversible : hash avec salt connu est reversible (rainbow table). encrypt est reversible avec la cle. Pour vraie anonymisation au sens RGPD, combinez redact + generalize + shuffle.
  • Sous-traitants : si vous utilisez l'instance hostee Auralith, signez le DPA (Data Processing Agreement). Si self-host, vous etes responsable de traitement direct.

Voir aussi