Mettre la politique en pratique
Contrôler les écarts
Mesurez chaque mois les données sans propriétaire, les exports anciens et les restaurations temporaires. Une action de nettoyage doit avoir un responsable, une preuve de non-utilisation et une date de vérification.
Faire vivre les décisions
Associez chaque règle à un ticket ou à une décision métier. Lorsqu’une équipe crée un nouvel export, elle indique sa durée dès la conception. Une revue de sécurité confirme ensuite que le chemin de stockage, les accès et la suppression correspondent à la politique.
Les restaurations temporaires doivent être nettoyées après validation. Mesurez le temps d’accès, le volume récupéré et l’identité qui a lancé l’opération. Ces éléments montrent si la procédure respecte le RTO et si une règle doit être ajustée.
Commencez par une catégorie facile à mesurer, comme les exports temporaires ou les journaux applicatifs. Définissez le propriétaire, la durée, le niveau d’accès et la méthode de suppression. Testez la règle sur un espace isolé avant de l’appliquer à toute la production.
Une archive utile doit rester lisible. Conservez le format, la version du schéma et les métadonnées nécessaires. Si une donnée dépend d’un identifiant supprimé ailleurs, documentez la relation ou conservez la référence minimale qui permet une recherche sans restaurer toute la base.
Les demandes de restauration doivent être authentifiées et journalisées. Indiquez qui a demandé l’accès, quelles données ont été restaurées, où elles ont été placées et quand l’espace temporaire sera supprimé. Le support ne devrait pas avoir accès à l’ensemble des archives pour traiter un seul dossier.
Une revue mensuelle peut rechercher objets sans propriétaire, versions dépassées, exports anciens et copies créées par des tests. Reliez chaque anomalie à une action et à une échéance. La mesure du volume avant et après permet de vérifier que la règle produit l’effet attendu.
Une règle de rétention indique combien de temps une donnée reste accessible, archivée ou supprimée. Elle doit répondre au besoin métier, aux obligations applicables et au coût de stockage. Une durée choisie au hasard peut empêcher une reprise ou conserver des informations sans raison.
Classer les données
Séparez données actives, sauvegardes, journaux, exports et fichiers temporaires. Pour chaque catégorie, notez propriétaire, sensibilité, durée d’accès et durée d’archive. Les données clients et les données techniques ne demandent pas toujours la même règle.
Définir suppression et gel
Une suppression automatique doit respecter les sauvegardes, les litiges et les besoins d’enquête. Pour une donnée critique, prévoyez une protection contre l’effacement accidentel et une période de récupération. Documentez qui peut suspendre une suppression et pourquoi.
Tester
Simulez une restauration après expiration et vérifiez que les anciennes versions ont le comportement attendu. Le test de restauration doit inclure permissions et métadonnées, pas seulement la présence du fichier.
Suivre coût et accès
Mesurez volume, requêtes, transfert et récupération. Une archive économique peut coûter davantage lors d’une restauration urgente. Utilisez l’étiquetage FinOps pour relier la dépense au propriétaire.
Sources : NIST, data retention, AWS S3 lifecycle.
Relier la durée à un usage précis
Une durée de conservation doit répondre à une question concrète. Une équipe support peut garder les journaux détaillés assez longtemps pour analyser une réclamation, alors qu’un fichier temporaire d’import peut disparaître après validation. Écrivez la raison à côté de la durée, car une valeur isolée devient difficile à réviser.
Pour chaque catégorie, distinguez accès rapide, archive et destruction. Les trois étapes peuvent utiliser des services différents. Définissez le format de transfert, les métadonnées à conserver et la personne qui confirme qu’une archive peut être supprimée.
Éviter les copies oubliées
Une donnée peut exister dans la base, une sauvegarde, un export, un cache et un poste local. La politique doit dire quelles copies suivent la durée principale et lesquelles ont une règle propre. Les exports envoyés à un partenaire doivent avoir un propriétaire et une date d’expiration.
Contrôlez les versions d’objets et les corbeilles. Une suppression apparente peut laisser plusieurs versions facturées. Vérifiez aussi les réplications interrégionales, qui peuvent conserver une copie après suppression de la source.
Protéger une suppression nécessaire
Les suppressions sensibles doivent laisser une trace de la demande, de la validation et du résultat. Une équipe peut appliquer un délai de grâce pour les données critiques. Lorsque la suppression doit être immédiate, vérifiez au moins les sauvegardes, les exports et les accès encore actifs.
Ne placez pas de données personnelles dans les noms de fichiers ou les chemins d’archive. Les journaux de suppression doivent contenir l’identifiant interne et l’action, pas la donnée complète.
Revoir la politique
Une nouvelle fonctionnalité, une migration ou un changement de fournisseur peut créer une nouvelle copie. Ajoutez la rétention à la revue d’architecture et aux critères d’acceptation. Mesurez le taux de données sans propriétaire et le volume qui dépasse la durée prévue.